<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Поломали?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4456.html</link>
    <description>Доброго времени всем!&lt;br&gt;Не могу понять в чем проблема. Сервер настраивал не я, на нем крутится апач 2.2.9 и qmail, плюс разная статистика по апачу (awstats). Недавно, наткнулся на проблему, что команда ls не обрабатывает ключ -h (вывод размеров файлов в &quot;человеческом&quot; виде так сказать), почитал несколько раз man, она там указана, но ls ее в упор не воспринимает. Тогда решил сделать так:&lt;br&gt;$ ls -l /bin/ls&lt;br&gt;-rwxr-xr-x 1 qmaild games 39696 Oct 30  2007 /bin/ls&lt;br&gt;Вывод поверг меня, мягко говоря, в шок. Посмотрев еще на владельцев файлов в /bin, /usr/bin обнаружил, что у netstat, ps, find, md5sum, pstree, top аналогично.&lt;br&gt;Что это может быть? Меня хакнули? Может быть это как-то связано с qmail (я в нем полный ноль)?&lt;br&gt;</description>

<item>
    <title>Поломали? (linuxgid)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4456.html#4</link>
    <pubDate>Thu, 17 Dec 2009 11:05:13 GMT</pubDate>
    <description>&amp;gt;Да, ребятки, поломали. &lt;br&gt;&amp;gt;Действительно, на эти файлы ставятся атрибуты иммунитета (ai) поэтому эти файлы даже &lt;br&gt;&amp;gt;рут не может удалить. Я поснимал атрибуты на все эти файлы &lt;br&gt;&amp;gt;и переписал их соответствующими из пакетов. Кому интересно почитать про этот &lt;br&gt;&amp;gt;руткит, вот ссылка: &lt;br&gt;&amp;gt;http://lists.debian.org/debian-user/2003/06/msg00788.html &lt;br&gt;&lt;br&gt;Спасибо! действительно полезная информация.&lt;br&gt;</description>
</item>

<item>
    <title>Поломали? (aleks)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4456.html#3</link>
    <pubDate>Mon, 14 Dec 2009 19:38:15 GMT</pubDate>
    <description>Да, ребятки, поломали.&lt;br&gt;Действительно, на эти файлы ставятся атрибуты иммунитета (ai) поэтому эти файлы даже рут не может удалить. Я поснимал атрибуты на все эти файлы и переписал их соответствующими из пакетов. Кому интересно почитать про этот руткит, вот ссылка: &lt;br&gt;http://lists.debian.org/debian-user/2003/06/msg00788.html&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Поломали? (shadow_alone)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4456.html#2</link>
    <pubDate>Mon, 14 Dec 2009 16:17:37 GMT</pubDate>
    <description>Однозначно попали, ставьте сканер&lt;br&gt;&lt;br&gt;посмотрите еще вывод lsattr /bin/&lt;br&gt;&lt;br&gt;если где есть sui, то это подмененные файлы.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Поломали? (vehn)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4456.html#1</link>
    <pubDate>Mon, 14 Dec 2009 14:45:17 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;(вывод размеров файлов в &quot;человеческом&quot; виде так сказать), почитал несколько раз &lt;br&gt;&amp;gt;man, она там указана, но ls ее в упор не воспринимает. &lt;br&gt;&amp;gt;Тогда решил сделать так: &lt;br&gt;&amp;gt;$ ls -l /bin/ls &lt;br&gt;&amp;gt;-rwxr-xr-x 1 qmaild games 39696 Oct 30  2007 /bin/ls &lt;br&gt;&amp;gt;Вывод поверг меня, мягко говоря, в шок. Посмотрев еще на владельцев файлов &lt;br&gt;&amp;gt;в /bin, /usr/bin обнаружил, что у netstat, ps, find, md5sum, pstree, &lt;br&gt;&amp;gt;top аналогично. &lt;br&gt;&amp;gt;Что это может быть? Меня хакнули? Может быть это как-то связано с &lt;br&gt;&amp;gt;qmail (я в нем полный ноль)? &lt;br&gt;&lt;br&gt;Боюсь, что так. Проверяться rkhunter и/или chkrootkit. Можете, кстати, ещё просто попробывать просмотреть эти файлы обычным пейджером (less, more), вполне возможно, что это обычные скрипты.&lt;br&gt;</description>
</item>

</channel>
</rss>
