免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 3883 | 回复: 10
打印 上一主题 下一主题

Linux下的木马后门脚本的启动位置。 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-12-02 22:10 |只看该作者 |倒序浏览
Linux下,被入侵后,入侵者植入的木马后门如何启动?
写入:/etc/rc.d/rc.local是方法之一,但很容易暴露。
添加到/etc/rc.d/init.d中?
还有没有其他的方法?
-----------------------
知己知彼,百战不殆!
没有其他意思。

论坛徽章:
0
2 [报告]
发表于 2006-12-02 22:25 |只看该作者
可以捆绑,甚至文件大小、日期都可以不改动

论坛徽章:
0
3 [报告]
发表于 2006-12-03 02:32 |只看该作者
原帖由 langue 于 2006-12-2 22:25 发表
可以捆绑,甚至文件大小、日期都可以不改动

捆绑?
如何捆绑?
捆绑到哪些文件上?
如何才能发现哪些文件被动过?

论坛徽章:
0
4 [报告]
发表于 2006-12-03 09:28 |只看该作者
原帖由 山东大葱 于 2006-12-3 02:32 发表

捆绑?
如何捆绑?
捆绑到哪些文件上?
如何才能发现哪些文件被动过?


具体的没怎么研究,我觉得可以把原来的文件压缩,用自己的程序作为 stub 然后加壳,最后为了做得像一点,可以填充一些字节。touch 就改日期了。

至于怎么样发现文件的改动,如果你相信密码学,可以比较所有文件的 checksum,用的算法越多可靠性越好。把所有文件用自己的密钥签名,也可以。(慢)

如果 /bin/ls 或者 /bin/sh,等等,给加了后门,你会很麻烦……

[ 本帖最后由 langue 于 2006-12-3 09:32 编辑 ]

论坛徽章:
0
5 [报告]
发表于 2006-12-03 13:37 |只看该作者
init.d的脚本里面追加启动命令,然后touch改日期。

论坛徽章:
0
6 [报告]
发表于 2006-12-03 14:16 |只看该作者
太多的地方了,甚至是grub,你可以翻翻我以前的文章

论坛徽章:
0
7 [报告]
发表于 2006-12-03 19:04 |只看该作者
谢谢各位!非常感谢!
原帖由 ayazero 于 2006-12-3 14:16 发表
太多的地方了,甚至是grub,你可以翻翻我以前的文章

应该是精华帖里的文章吧?
收藏了<Unix/Linux上的后门技术和防范>和<UNIX应急响应攻略>.
谢谢!

论坛徽章:
0
8 [报告]
发表于 2006-12-04 09:57 |只看该作者
/root/.bash_profile

论坛徽章:
0
9 [报告]
发表于 2006-12-04 10:06 |只看该作者
至于不暴露,提供一种方法。
后门程序随着开机自启动,从上述脚本文件中删除启动项,系统关机时(后门程序接受到SIGTERM信号),向脚本文件中再次写入启动项。这样,在开机前和关机后,启动项才存在与脚本中,不容易被发觉。

论坛徽章:
0
10 [报告]
发表于 2006-12-04 21:13 |只看该作者
有太多的方法了。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP