URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID10
Нить номер: 3856
[ Назад ]

Исходное сообщение
"Как обнаружить трояна?"

Отправлено lazy , 24-Июн-08 23:01 
os: freebsd 6.3

Люди добрые, подскажите новичку:
Как выловить программу (троян) которая сидит на сервере и ддосит сеть провайдера?

В tcpdump видно периодически (сразу около 100 таких строк подрят):

00:53:56.177726 IP ххххххххххххх.33230 > ххххххххххххххх.ms-sql-s: S 4052544520:4052544520(0) win 64240 <mss 1460,nop,nop,sackOK>

netstat и sockstat ничего не показывают.
clamav и rootkit hunter тоже ничего ненашли.

Подскажите хотябы в какую сторону капать????
Заранее спасибо!!!


Содержание

Сообщения в этом обсуждении
"Как обнаружить трояна?"
Отправлено Junior , 24-Июн-08 23:18 
>[оверквотинг удален]
>
>В tcpdump видно периодически (сразу около 100 таких строк подрят):
>
>00:53:56.177726 IP ххххххххххххх.33230 > ххххххххххххххх.ms-sql-s: S 4052544520:4052544520(0) win 64240 <mss 1460,nop,nop,sackOK>
>
>netstat и sockstat ничего не показывают.
>clamav и rootkit hunter тоже ничего ненашли.
>
>Подскажите хотябы в какую сторону капать????
>Заранее спасибо!!!

chkrootkit


"Как обнаружить трояна?"
Отправлено lazy , 25-Июн-08 00:20 
>chkrootkit

он пишет:
Checking `date'... INFECTED

Заменяю его оригинальным файлом (/bin/date), а он на него всё равно ругается.
как быть?


"Как обнаружить трояна?"
Отправлено О. Бендер , 25-Июн-08 07:18 
>>chkrootkit
>
>он пишет:
>Checking `date'... INFECTED
>
>Заменяю его оригинальным файлом (/bin/date), а он на него всё равно ругается.
>
>как быть?

Переустанавливать(восстанавливать) систему. Надо быть очень наивным, чтобы после обнаружения трояна на сервере думать, что инфицирован только один файл ..



"Как обнаружить трояна?"
Отправлено vagif , 25-Июн-08 10:37 

>>он пишет:
>>Checking `date'... INFECTED
>>
>Переустанавливать(восстанавливать) систему. Надо быть очень наивным, чтобы после обнаружения трояна на сервере
>думать, что инфицирован только один файл ..

а как он вообще на сервер может попасть?!


"Как обнаружить трояна?"
Отправлено Andrey Mitrofanov , 25-Июн-08 10:49 
>а как он вообще на сервер может попасть?!

В. Деревянной. Лошади. $)