免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 4567 | 回复: 7
打印 上一主题 下一主题

Linux下的木马后门脚本的启动位置。 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-12-02 22:10 |只看该作者 |倒序浏览
Linux下,被入侵后,入侵者植入的木马后门如何启动?\r\n写入:/etc/rc.d/rc.local是方法之一,但很容易暴露。\r\n添加到/etc/rc.d/init.d中?\r\n还有没有其他的方法?\r\n-----------------------\r\n知己知彼,百战不殆!\r\n没有其他意思。

论坛徽章:
0
2 [报告]
发表于 2006-12-02 22:25 |只看该作者
可以捆绑,甚至文件大小、日期都可以不改动

论坛徽章:
0
3 [报告]
发表于 2006-12-03 02:32 |只看该作者
原帖由 langue 于 2006-12-2 22:25 发表\r\n可以捆绑,甚至文件大小、日期都可以不改动
\r\n捆绑?\r\n如何捆绑?\r\n捆绑到哪些文件上?\r\n如何才能发现哪些文件被动过?

论坛徽章:
0
4 [报告]
发表于 2006-12-03 09:28 |只看该作者
原帖由 山东大葱 于 2006-12-3 02:32 发表\r\n\r\n捆绑?\r\n如何捆绑?\r\n捆绑到哪些文件上?\r\n如何才能发现哪些文件被动过?
\r\n\r\n具体的没怎么研究,我觉得可以把原来的文件压缩,用自己的程序作为 stub 然后加壳,最后为了做得像一点,可以填充一些字节。touch 就改日期了。\r\n\r\n至于怎么样发现文件的改动,如果你相信密码学,可以比较所有文件的 checksum,用的算法越多可靠性越好。把所有文件用自己的密钥签名,也可以。(慢)\r\n\r\n如果 /bin/ls 或者 /bin/sh,等等,给加了后门,你会很麻烦……\n\n[ 本帖最后由 langue 于 2006-12-3 09:32 编辑 ]

论坛徽章:
0
5 [报告]
发表于 2006-12-03 13:37 |只看该作者
init.d的脚本里面追加启动命令,然后touch改日期。

论坛徽章:
0
6 [报告]
发表于 2006-12-03 14:16 |只看该作者
太多的地方了,甚至是grub,你可以翻翻我以前的文章

论坛徽章:
0
7 [报告]
发表于 2006-12-03 19:04 |只看该作者
谢谢各位!非常感谢!\r\n
原帖由 ayazero 于 2006-12-3 14:16 发表\r\n太多的地方了,甚至是grub,你可以翻翻我以前的文章
\r\n应该是精华帖里的文章吧?\r\n收藏了<Unix/Linux上的后门技术和防范>和<UNIX应急响应攻略>.\r\n谢谢!

论坛徽章:
0
8 [报告]
发表于 2006-12-04 10:06 |只看该作者
至于不暴露,提供一种方法。\r\n后门程序随着开机自启动,从上述脚本文件中删除启动项,系统关机时(后门程序接受到SIGTERM信号),向脚本文件中再次写入启动项。这样,在开机前和关机后,启动项才存在与脚本中,不容易被发觉。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP