Muore un mito: il primo rootkit su questo forum...

Il ritrovo della comunità dove confrontarsi e discutere sulle notizie dal mondo dell'informatica, di Ubuntu e di tutto quello che la riguarda, novità, pettegolezzi e quant'altro.
spider-net
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 432
Iscrizione: martedì 11 maggio 2010, 17:38
Desktop: CWM
Distribuzione: FreeBSD 12.1

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da spider-net »

Una veloce query sul database di clamav mostra:
Immagine
Avatar utente
marlboro
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 376
Iscrizione: martedì 22 aprile 2014, 13:17
Desktop: mate
Distribuzione: UbuNtu 16.04

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da marlboro »

Sempre clam av riesce anche ad eliminarlo ?
<<< LiNuX oN tHe RoAd >>>
Avatar utente
Jhack
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1363
Iscrizione: lunedì 4 marzo 2013, 22:23
Desktop: Windows 10 PRO 64 Bit
Distribuzione: Windows 10 PRO 64 Bit
Sesso: Maschile
Località: Italia
Contatti:

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da Jhack »

ma clam av rileva un pacco di falsi positivi anche. se quello fosse li in mezzo quasi non ci fai caso.
Graphite 760T White || X99 Sabertooth || Core Extreme i7-5820K @ 4.2 GHz || Kraken X72 + 6x ML120 || Ripjaws 32 Gb @ 2666 Mhz 15-15-15-35 1T || STRIX GTX 980 TI @ 1424 Mhz 6 Gb @ 8000 Mhz || Essence STX II 7.1 || MX500 500 Gb || MX500 2 Tb || Black 2x2 Tb || Gold 2x2 Tb || Barracuda 2x2 Tb || SuperNova G2 750 Watt || MX259H 1920x1080 @ 74 Hz x2 || AKG K712 PRO
Avatar utente
marlboro
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 376
Iscrizione: martedì 22 aprile 2014, 13:17
Desktop: mate
Distribuzione: UbuNtu 16.04

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da marlboro »

Esiste una soluzione alla portata di tutti ? Non so quale o come,ma un antimalware ? O qualcosa del genere ?
<<< LiNuX oN tHe RoAd >>>
Avatar utente
iononsbalgiomai
Rampante Reduce
Rampante Reduce
Messaggi: 7398
Iscrizione: martedì 29 novembre 2011, 15:50

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da iononsbalgiomai »

In realtà si potrebbe creare un tool specifico per questo malware, anziché usare un antimalware generico come ClamAV. Magari ci ha già pensato qualcuno. Si dovrebbe fare una ricerca in rete.
Non aprire una discussione se prima non hai cercato una soluzione nel Wiki né fatto una ricerca nel forum ;)
Avatar utente
ubuntumate
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1180
Iscrizione: giovedì 28 maggio 2015, 18:18
Distribuzione: Windows 7
Sesso: Maschile
Località: Milano

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da ubuntumate »

Soluzioni trovate negli articolo linkati da steff:
-Disattivare l'utente robot sul server SSH
-restringere l'accesso a /lib e un'altra cartella che non ricordo
-al posto di killare il processo, bisogna metterlo in pausa e poi killarlo.Questo rootkit non intercetta il segnale SIGSTOP,ma solo SIGKILL.
Software engineers shall participate in lifelong learning regarding the practice of their profession and shall promote an ethical approach to the practice of the profession.
ACM/IEEE Code of ethics.
Avatar utente
marlboro
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 376
Iscrizione: martedì 22 aprile 2014, 13:17
Desktop: mate
Distribuzione: UbuNtu 16.04

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da marlboro »

Non è che qualcuno molto più bravo di me :) potrebbe creare uno script che faccia tutto quello elencato sopra ?
<<< LiNuX oN tHe RoAd >>>
spider-net
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 432
Iscrizione: martedì 11 maggio 2010, 17:38
Desktop: CWM
Distribuzione: FreeBSD 12.1

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da spider-net »

ubuntumate [url=http://forum.ubuntu-it.org/viewtopic.php?p=4787425#p4787425][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:Soluzioni trovate negli articolo linkati da steff:
-Disattivare l'utente robot sul server SSH
-restringere l'accesso a /lib e un'altra cartella che non ricordo
-al posto di killare il processo, bisogna metterlo in pausa e poi killarlo.Questo rootkit non intercetta il segnale SIGSTOP,ma solo SIGKILL.
L'altra cartella è /etc/init.d
marlboro ha scritto:Non è che qualcuno molto più bravo di me :) potrebbe creare uno script che faccia tutto quello elencato sopra ?
Direttamente da questa pagina.

Codice: Seleziona tutto

for f in zyjuzaaame lcmowpgenr belmyowxlc aqewcdyppt
do
   mv /etc/init.d/$f /tmp/ddos/
   rm -f /etc/cron.hourly/udev.sh
   rm -f /var/run/udev.pid
   mv /lib/libgcc4.so /tmp/ddos/libgcc4.so.$f
   chattr -R +i /lib
   chattr -R +i /etc/init.d
   kill -9 19897 19890 19888 19891
done
Questo script impedisce al malware di ricrearsi.
Avatar utente
marlboro
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 376
Iscrizione: martedì 22 aprile 2014, 13:17
Desktop: mate
Distribuzione: UbuNtu 16.04

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da marlboro »

Basta avviarlo una volta o deve avviarsi ad ogni riavvio del pc ?
<<< LiNuX oN tHe RoAd >>>
spider-net
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 432
Iscrizione: martedì 11 maggio 2010, 17:38
Desktop: CWM
Distribuzione: FreeBSD 12.1

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da spider-net »

Lo avvii se sei infetto.
Avatar utente
iononsbalgiomai
Rampante Reduce
Rampante Reduce
Messaggi: 7398
Iscrizione: martedì 29 novembre 2011, 15:50

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da iononsbalgiomai »

Più che un metodo per ripulire il pc bisogna implementare un sistema che metta al riparo dal bruteforce sulla porta 22.
http://matthiasadler.info/blog/mitigate ... ce-attacks

Ricordiamo comunque che il problema riguarda solo chi ha un server ssh
Non aprire una discussione se prima non hai cercato una soluzione nel Wiki né fatto una ricerca nel forum ;)
Avatar utente
steff
Moderatore Globale
Moderatore Globale
Messaggi: 40358
Iscrizione: domenica 18 febbraio 2007, 19:48
Desktop: LXQt+labwc
Distribuzione: Arch; Debian; Ubuntu Server
Sesso: Maschile
Località: Toscana
Contatti:

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da steff »

@sbalgio senpre: Intendevo che dovrebbero passare ad un uso del botnet non notabile alla macchina, classico.
Hai fatto un backup oggi? Ieri?? Quando???
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
spider-net
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 432
Iscrizione: martedì 11 maggio 2010, 17:38
Desktop: CWM
Distribuzione: FreeBSD 12.1

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da spider-net »

Infatti chiunque abbia un server ssh dovrebbe
  • Configurare il server SSH, in modo da autenticarsi tramite una chiave di autenticazione e non tramite password;
  • Disabilitare i login remoti per l'account di root;
  • Installare utility per l'identificazione di attacchi di tipo DDoS, quali fail2ban;
  • Configurare iptables.
shouldes
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 19490
Iscrizione: domenica 10 febbraio 2008, 21:45

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da shouldes »

Per questo è meglio usare rkhunter.
L'unico warning che mi segnala:

Codice: Seleziona tutto

[13:13:07] Warning: Hidden directory found: '/dev/.udev: directory '
ed è segnalato come bug in lauchpad.
Naturalmente aggiornato (--propupd) prima della scansione (--checkall).
Oltre a /usr/bin/unhide.rb che è lui stesso a consigliare.

Invece chkrootkit mi trova infetto:

Codice: Seleziona tutto

sudo chkrootkit -q

/usr/lib/pymodules/python2.7/.path /usr/lib/python2.7/dist-packages/PyQt4/uic/widget-plugins/.noinit /usr/lib/python3/dist-packages/PyQt4/uic/widget-plugins/.noinit /lib/modules/3.19.0-23-generic/vdso/.build-id /lib/modules/3.19.0-25-generic/vdso/.build-id
/lib/modules/3.19.0-23-generic/vdso/.build-id /lib/modules/3.19.0-25-generic/vdso/.build-id
Warning: /sbin/init INFECTED
 The tty of the following user process(es) were not found
 in /var/run/utmp !
! RUID          PID TTY    CMD
! root         1234 tty7   /usr/bin/X -core :0 -seat seat0 -auth /var/run/lightdm/root/:0 -nolisten tcp vt7 -novtswitch
Ormai mi sono rassegnato e mi tengo il malware. :D
Avatar utente
ubuntumate
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1180
Iscrizione: giovedì 28 maggio 2015, 18:18
Distribuzione: Windows 7
Sesso: Maschile
Località: Milano

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da ubuntumate »

Anche a me segnala unhide.rb e /dev/non so cosa su Kubuntu fresco di installazione.
Software engineers shall participate in lifelong learning regarding the practice of their profession and shall promote an ethical approach to the practice of the profession.
ACM/IEEE Code of ethics.
shouldes
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 19490
Iscrizione: domenica 10 febbraio 2008, 21:45

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da shouldes »

è normale infatti.
Avatar utente
marlboro
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 376
Iscrizione: martedì 22 aprile 2014, 13:17
Desktop: mate
Distribuzione: UbuNtu 16.04

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da marlboro »

Non so se ho capito male,ma d'ora in avanti ..avrà bisogno di un antivirus o altro ? Perché sembra proprio la fine di un mito come da titolo :(
<<< LiNuX oN tHe RoAd >>>
spider-net
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 432
Iscrizione: martedì 11 maggio 2010, 17:38
Desktop: CWM
Distribuzione: FreeBSD 12.1

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da spider-net »

marlboro [url=http://forum.ubuntu-it.org/viewtopic.php?p=4787472#p4787472][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:Non so se ho capito male,ma d'ora in avanti ..avrà bisogno di un antivirus o altro ? Perché sembra proprio la fine di un mito come da titolo :(
No, solo di alcuni accorgimenti. In questo caso su come si configura un server ssh.
Ti ho risposto sull'altro topic.
Avatar utente
marlboro
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 376
Iscrizione: martedì 22 aprile 2014, 13:17
Desktop: mate
Distribuzione: UbuNtu 16.04

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da marlboro »

Ok,io ho server ssh e quindi lo usa anche dal pc, sinceramente se questo malware entra nel server non mi interessa molto,tanto lo uso più che altro per sperimentare :) al contrario però non vorrei mai che il mio pc ne fosse esposto..che fare in questo caso ?
<<< LiNuX oN tHe RoAd >>>
Avatar utente
Wilson
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 3539
Iscrizione: domenica 20 novembre 2005, 14:47
Desktop: Unity
Distribuzione: Edubuntu 15.04 x86_64
Località: Torino

Re: Muore un mito: il primo rootkit su questo forum...

Messaggio da Wilson »

Quando dico che avere una passwd di root è una pericolosa sciocchezza (mi pare strano che l'utente l'avesse, comunque, siamo sicuri che provi solo "root"?).

ps: per mitigare può essere una buona idea installare e configurare fail2ban (che permette di bloccare temporaneamente le connessioni fallite e rende più faticoso il brute forcing).
-- Provate Ubuntu! Innocuo se usato secondo le istruzioni --
Scrivi risposta

Ritorna a “Bar Ubuntu”

Chi c’è in linea

Visualizzano questa sezione: 0 utenti iscritti e 5 ospiti