设为首页收藏本站

简体中文 繁體中文 English 日本語 Deutsch 한국 사람 بالعربية TÜRKÇE português คนไทย Français

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 147|回复: 13

手撕病毒 ^_^|

[复制链接]

11

主题

38

回帖

137

积分

注册会员

积分
137
发表于 2016-11-3 01:13:55 | 显示全部楼层 |阅读模式
家里的服务器,安装debian7-64的小电脑(淘宝上买的,好像的工控机吧),装不了nt5,装nt6需要显示器,否则不让开机,后来我买了个3个75欧的电阻,可以模拟显示器,但想想还是试装了debian,很好,再装kvm,开2k3小鸡用,中病毒了。病毒样本udev.7z,是我保存下来的。

弄了好几天,手撕了。

症状:无故地连镇江电信、深圳电信、福建电信几个IP的2897端口,好像还没在我的电脑上做别的坏事,估计是是流量肉鸡。
iptables -A OUTPUT -p tcp --dport 2897 -j DROP,关闭外连2897端口。
iptables-save ,重启后,规则保存不了。以为是病毒干的好事,其实这个是debian系统没保存,上网查查,需要
iptables-restore之,加载在if-pre-up/目录里,看官自己去查吧。

会在/boot目录下生成wieruqweiru等随机文件名可执行文件,马上删掉自己,再次生成。
然后会添加runlevel 2,3,4,5服务程序。这个服务每次启动后是固定的,比如说是ieruwiruewir
用pstree查看,可以看到这个进程,生成的服务也是这个名字如S01ieruwiruewir
这个删掉也没用,pkill ieruwiruewir,马上生成新的服务。
使用find / -name *ieruwiruewir* |xargs rm,删除后,重启,包括直接拔电源,又会再生成新的服务,启动进程。

今天无意中乱敲一个命令,strings,delphi中,是字符串列表,网上查之,是方便查看文件字符串功能。
遂查看上面的那个服务,发现有/etc/cron.hourly/这个串,找到一个cron.sh,里面拷贝udev,并运行,在另外的虚拟机,并没发现有这个udev文件,原来这才是病毒源,杀之,干净了。弄了好几天,唉。
找杀毒软件,clamav,更新病毒库,也杀不了这个。倒是给我杀了两个木马 getty.001,ss.

linux不熟悉,表述不当,看官见笑。如果是windows,做个钩子,很容易查的。顺便请问下,linux下有没有管理进程创建的工具,或者是iptables一样管理进程的工具呢?

病毒样本上传不上来,大家查查自己的机子有没有外连2897端口。netstat -ntup

回复

使用道具 举报

17

主题

508

回帖

1143

积分

金牌会员

积分
1143
发表于 2016-11-3 08:14:50 | 显示全部楼层
这贴为什么没有人顶??虽然看不懂.但也是手打的呀...

回复

使用道具 举报

3

主题

141

回帖

307

积分

中级会员

积分
307
发表于 2016-11-3 08:14:51 | 显示全部楼层
我看到了高手
回复

使用道具 举报

82

主题

922

回帖

2180

积分

金牌会员

积分
2180
发表于 2016-11-3 08:28:05 | 显示全部楼层
http://www.kvm.la/901.html

gcc.sh现在已经开始在改变了,例如文件名改成了gcc4.sh和在rc.local里面加脚本。。。。。

这个主要是挖矿的,引起原因目测是root密码太简单以及glibc的锅。
回复

使用道具 举报

468

主题

2929

回帖

7358

积分

论坛元老

积分
7358
发表于 2016-11-3 08:40:15 | 显示全部楼层
666666
回复

使用道具 举报

22

主题

463

回帖

1074

积分

金牌会员

积分
1074
发表于 2016-11-3 09:17:59 | 显示全部楼层
看不懂- 我还是赞一下
回复

使用道具 举报

25

主题

256

回帖

615

积分

高级会员

积分
615
发表于 2016-11-3 09:39:42 | 显示全部楼层
应该提倡这类型的贴子,改善下论坛环境
回复

使用道具 举报

26

主题

809

回帖

1782

积分

金牌会员

积分
1782
发表于 2016-11-3 09:48:36 | 显示全部楼层
不错,楼主威武,虽说看不懂。
回复

使用道具 举报

24

主题

856

回帖

1914

积分

金牌会员

积分
1914
发表于 2016-11-3 09:52:46 | 显示全部楼层
高手啊 换我直接重装了事
回复

使用道具 举报

0

主题

1

回帖

4

积分

新手上路

积分
4
发表于 2016-11-3 10:16:01 | 显示全部楼层
楼主真大神技术活  好帖
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Discuz! X

GMT+8, 2026-3-19 01:51 , Processed in 0.014599 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表