Скорая Компьютерная Помощь г. Калуга

Полный спектр компьютерных услуг!

Здравствуйте, гость ( Вход | Регистрация )

> Внимание!

  • Вся информация, расположенная в данном и других разделах форума получена из открытых источников (интернет-ресурсы, средства массовой информации, печатные издания и т.п.) и/или добавлена самими пользователями. Администрация форума предоставляет его участникам площадку для общения / размещения файлов / статей и т.п. и не несет ответственности за содержание сообщений, а также за возможное нарушение авторских, смежных и каких-либо иных прав, которое может повлечь за собой информация, содержащаяся в сообщениях.
Ремонт компьютеров в калуге Рекламное место сдается
27 страниц V  « < 22 23 24 25 26 > »   
Ответить в эту темуОткрыть новую тему
> Конкурс "Системный Администратор 2012", Квест и тест. Обсуждаем, решаем.
Nuclears
сообщение 13.8.2012, 15:13
Сообщение #461


Newbie
*

Группа: Пользователи
Сообщений: 13
Регистрация: 10.8.2012
Пользователь №: 1242



И всетаки все сводится к одному, троянец есть smile.gif

unix 2 [ ] DGRAM 271

157 /bin/busybox socket:[271]

c123bc60: 00000002 00000000 00000000 0002 01 271

ЗЫЖ в 12 вопросе, этого всего уже нету smile.gif

идеи? smile.gif
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
preloader
сообщение 13.8.2012, 15:19
Сообщение #462


Junior Member
**

Группа: Пользователи
Сообщений: 64
Регистрация: 2.8.2012
Пользователь №: 1200



может LKM Trojan?
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
zzTOP
сообщение 13.8.2012, 15:31
Сообщение #463


Junior Member
**

Группа: Пользователи
Сообщений: 44
Регистрация: 11.8.2012
Пользователь №: 1267



Это klogd открыл для отсылки данных к syslogd, по-умолчанию он в него передает все сообщения полученные от ядрышка.

Код
/proc/157/fd:                                                                  
total 0                                                                        
lrwx------    1 root     root            64 Aug 13 05:25 0 -> /dev/null        
lrwx------    1 root     root            64 Aug 13 05:25 1 -> /dev/null        
lrwx------    1 root     root            64 Aug 13 05:25 2 -> /dev/null        
lrwx------    1 root     root            64 Aug 13 05:25 3 -> socket:[271]
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
preloader
сообщение 13.8.2012, 15:42
Сообщение #464


Junior Member
**

Группа: Пользователи
Сообщений: 64
Регистрация: 2.8.2012
Пользователь №: 1200



Цитата(zzTOP @ 13.8.2012, 15:31) *
Это klogd открыл для отсылки данных к syslogd, по-умолчанию он в него передает все сообщения полученные от ядрышка.

Код
/proc/157/fd:                                                                  
total 0                                                                        
lrwx------    1 root     root            64 Aug 13 05:25 0 -> /dev/null        
lrwx------    1 root     root            64 Aug 13 05:25 1 -> /dev/null        
lrwx------    1 root     root            64 Aug 13 05:25 2 -> /dev/null        
lrwx------    1 root     root            64 Aug 13 05:25 3 -> socket:[271]


у меня тоже pid 157
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
preloader
сообщение 13.8.2012, 15:51
Сообщение #465


Junior Member
**

Группа: Пользователи
Сообщений: 64
Регистрация: 2.8.2012
Пользователь №: 1200



к чему всё-таки в файле magic.mgc записи относительно quake?
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
kserx
сообщение 13.8.2012, 16:16
Сообщение #466


Junior Member
**

Группа: Пользователи
Сообщений: 39
Регистрация: 1.8.2012
Пользователь №: 1193



пришла в голову забавная мысль: мб орги шутят и название вируса просто backdoor ? а вы тут эмуль готовы по полочкам разложить))))
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
preloader
сообщение 13.8.2012, 16:20
Сообщение #467


Junior Member
**

Группа: Пользователи
Сообщений: 64
Регистрация: 2.8.2012
Пользователь №: 1200



Цитата(kserx @ 13.8.2012, 16:16) *
пришла в голову забавная мысль: мб орги шутят и название вируса просто backdoor ? а вы тут эмуль готовы по полочкам разложить))))


кстати, вполне оригинально)
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
zzTOP
сообщение 13.8.2012, 16:33
Сообщение #468


Junior Member
**

Группа: Пользователи
Сообщений: 44
Регистрация: 11.8.2012
Пользователь №: 1267



Действительно эмуль для 12 задания и для 10 разнятся наличием как раз вот этого сокета :271
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
sigizmynd
сообщение 13.8.2012, 16:38
Сообщение #469


Junior Member
**

Группа: Пользователи
Сообщений: 32
Регистрация: 2.8.2012
Пользователь №: 1205



кстати, никого не насторожила фраза "не очевидные манипуляции с консолью"? и "то, как передаются файлы" ?? в чем подвох?

Кстати никто не пробовал считать данные с сокета ?
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
fakemail2010
сообщение 13.8.2012, 16:42
Сообщение #470


Newbie
*

Группа: Пользователи
Сообщений: 10
Регистрация: 10.8.2012
Пользователь №: 1247



Цитата(sigizmynd @ 13.8.2012, 16:38) *
кстати, никого не насторожила фраза "не очевидные манипуляции с консолью"? и "то, как передаются файлы" ?? в чем подвох?


Или они имели в виду то, как подгружается образ SDA, или нужно передать в консоль свою прогу, с помощью которой поймать трояна. Хотелось бы загрузить туда сканер портов, и пройтись по всем, но не выходит.. Нужно его откомпилировать для того ядра.
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
fakemail2010
сообщение 13.8.2012, 16:44
Сообщение #471


Newbie
*

Группа: Пользователи
Сообщений: 10
Регистрация: 10.8.2012
Пользователь №: 1247



Цитата(zzTOP @ 13.8.2012, 16:33) *
Действительно эмуль для 12 задания и для 10 разнятся наличием как раз вот этого сокета :271


Странно, у меня и там, и там он есть

upd. Вот для чего они ввели вход в систему с использованием логина? Может троян с этим как-то связан?
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
zzTOP
сообщение 13.8.2012, 16:49
Сообщение #472


Junior Member
**

Группа: Пользователи
Сообщений: 44
Регистрация: 11.8.2012
Пользователь №: 1267



Проверял по вот этим ссылкам - может что намудрил - но у меня в 12 нету 271

/jslinux/default_q10.html

Код
Welcome to Ideco Linux                                                          
IdecoLinux login: root                                                          
# netstat                                                                      
Active Internet connections (w/o servers)                                      
Proto Recv-Q Send-Q Local Address           Foreign Address         State      
Active UNIX domain sockets (w/o servers)                                        
Proto RefCnt Flags       Type       State         I-Node Path                  
unix  3      [ ]         DGRAM                       268 /dev/../tmp/log        
unix  2      [ ]         DGRAM                       271


/jslinux/default_q12.html

Код
Welcome to Ideco Linux                                                          
IdecoLinux login: root                                                          
# netstat                                                                      
Active Internet connections (w/o servers)                                      
Proto Recv-Q Send-Q Local Address           Foreign Address         State      
Active UNIX domain sockets (w/o servers)                                        
Proto RefCnt Flags       Type       State         I-Node Path                  
unix  2      [ ]         DGRAM                       268 /dev/../tmp/log        
#



UP. Походу он просто не всегда запускается =)
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
zh1
сообщение 13.8.2012, 16:49
Сообщение #473


Newbie
*

Группа: Пользователи
Сообщений: 30
Регистрация: 10.8.2012
Пользователь №: 1264



Цитата(preloader @ 13.8.2012, 15:51) *
к чему всё-таки в файле magic.mgc записи относительно quake?

это база для утилиты file, которая умеет определять формат по содержимому файла. т.е. это сигнатуры от реальных квейковских файликов.
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
zh1
сообщение 13.8.2012, 16:51
Сообщение #474


Newbie
*

Группа: Пользователи
Сообщений: 30
Регистрация: 10.8.2012
Пользователь №: 1264



Цитата(zzTOP @ 13.8.2012, 16:49) *
Проверял по вот этим ссылкам - может что намудрил - но у меня в 12 нету 271


скорее всего что-то намудрил. я сливал образы дисков из 10-го и 12-го вопросов. хоть ссылки по которым эти образы берутся и разные, но внутри одинаковый контент.

т.е. файловая система в 10-м и 12-м вопросах одинаковая. до байтика.
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
fakemail2010
сообщение 13.8.2012, 16:53
Сообщение #475


Newbie
*

Группа: Пользователи
Сообщений: 10
Регистрация: 10.8.2012
Пользователь №: 1247



Цитата(zh1 @ 13.8.2012, 16:51) *
скорее всего что-то намудрил. я сливал образы дисков из 10-го и 12-го вопросов. хоть ссылки по которым эти образы берутся и разные, но внутри одинаковый контент.

т.е. файловая система в 10-м и 12-м вопросах одинаковая. до байтика.


Хмм, очень интересно. Сбросил кэш в опере, и сразу открыл 12 вопрос. Действительно нет 271-го. Уже что-то!
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
zh1
сообщение 13.8.2012, 16:53
Сообщение #476


Newbie
*

Группа: Пользователи
Сообщений: 30
Регистрация: 10.8.2012
Пользователь №: 1264



Цитата(fakemail2010 @ 13.8.2012, 16:44) *
Странно, у меня и там, и там он есть

upd. Вот для чего они ввели вход в систему с использованием логина? Может троян с этим как-то связан?

вариантов может быть 2: это действительно важно (я искал в инете описание трояна, который добавляет пользователей в систему или меняет пароль для рута. я не нашел такого трояна, но это не значит что такой троян не существует)
либо так получилось само когда они стали собирать свой busybox.
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
zh1
сообщение 13.8.2012, 16:59
Сообщение #477


Newbie
*

Группа: Пользователи
Сообщений: 30
Регистрация: 10.8.2012
Пользователь №: 1264



Цитата(fakemail2010 @ 13.8.2012, 16:53) *
Хмм, очень интересно. Сбросил кэш в опере, и сразу открыл 12 вопрос. Действительно нет 271-го. Уже что-то!

ну как так может быть? js код от 10-го я сравнивал с оригинальным. правок связанных с троянов нету. ядро компилировал Фабрис, кастомных модулей в нем быть не может. загрузчик? его я не смотрел, но не думаю что ради конкурса что-то такое продвинутое делали бы.

если в 10-м вопросе что-то добавлено в систему, чего нет в 12-м, то я не могу поручиться только за загрузчик. и то, имя трояна по загрузчику я не могу сказать (а нужно именно название трояна).
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
zzTOP
сообщение 13.8.2012, 17:00
Сообщение #478


Junior Member
**

Группа: Пользователи
Сообщений: 44
Регистрация: 11.8.2012
Пользователь №: 1267



Сюда по вот этому <body onload="start('default_q10')"> контейнеры для 10 и 12 серверов одинаковые. Но! со стороны сервера может учитываться реф,печенка и т.д.

Тут явно расчет на то что кеш-браузера по одному и тому же урлу будет думать что файлы не изменились - поэтому когда идешь в 10 вопрос а потом в 12 - эмули не меняются. А если проделать на оборот или тупо почистить кеши то в 12 нету 271

Как вариант дать через консоль JS команду
Код
start('default_q12')
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
fakemail2010
сообщение 13.8.2012, 17:05
Сообщение #479


Newbie
*

Группа: Пользователи
Сообщений: 10
Регистрация: 10.8.2012
Пользователь №: 1247



Цитата(zzTOP @ 13.8.2012, 17:00) *
Сюда по вот этому <body onload="start('default_q10')"> контейнеры для 10 и 12 серверов одинаковые. Но! со стороны сервера может учитываться реф,печенка и т.д.

Тут явно расчет на то что кеш-браузера по одному и тому же урлу будет думать что файлы не изменились - поэтому когда идешь в 10 вопрос а потом в 12 - эмули не меняются. А если проделать на оборот или тупо почистить кеши то в 12 нету 271


Вообще странно. Кэш чистить не обязательно. Открываю 12 вопрос - есть 271-ый.
Нажимаю обновить страницу, netstat - нет 271-го. Опять обновляю - появляется. И ещё у него иногда другой номер.
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
zzTOP
сообщение 13.8.2012, 17:08
Сообщение #480


Junior Member
**

Группа: Пользователи
Сообщений: 44
Регистрация: 11.8.2012
Пользователь №: 1267



Угу... а стоит убить klogd и запустить по новой - сокет открывается blink.gif
Похоже это глюк...

Код
socket(PF_FILE, SOCK_DGRAM, 0)          = 3
fcntl64(3, F_SETFD, FD_CLOEXEC)         = 0
fcntl64(3, F_GETFL)                     = 0x2 (flags O_RDWR)
fcntl64(3, F_SETFL, O_RDWR|O_NONBLOCK)  = 0
connect(3, {sa_family=AF_FILE, path="/dev/log"}, 16) = 0


А тут ничего нового нет...
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения

27 страниц V  « < 22 23 24 25 26 > » 
Ответить в эту темуОткрыть новую тему
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 

Рекламное место сдается Рекламное место сдается
Текстовая версия Сейчас: 31.1.2025, 3:31
Рейтинг@Mail.ru
Яндекс.Метрика Яндекс цитирования