[Debian] Oops. Hele root account e.d. naar de haaien :(

Pagina: 1
Acties:
  • 228 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
Hoi :)
Ik draai hier al een tijdje Debian als workstation. Ik doe vaak voorzichtig en probeer linux te behandelen zoals het hoort. Tot gister, omg, wat vaag en stom van me.

Ik wilde een keer de scriptkidd0 uithangen en wilde intern (gewoon thuis dus) een bak rooten. Puur voor de lol :P
Ik dus een exploit downloaden en spelen ermee enzo...
Op een gegeven moment download ik een exploit van een 100% wazige site. Die exploit hoefde ik niet eens te compilen.. Dus ik had al iets van :?

Whatever ik ermee klooien en nog een binary exploit van die site getrokken.. ook gerunned.. tot op een gegeven moment ik "ls" intik:
"Segmentation fault"..
WTF?! :?

Dus ik (ff andere dingen proberen):
#chmod 770 foo
#Segmentation fault
:'( :( wtf...

Hmm ik van alles proberen maar steeds meer dingen gaven de geest.. :(
Naja, leuk. Files in /bin zijn dus corrupt gemaakt ofzo.
Vandaar dat die exploit binary was.. dan kon je niet in de source zien dat ie ook meteen het systeem van de scriptkiddie zelf om zeep ging helpen :P
Ik kon mezelf dus wel voor me kop slaan :D

Ok, reboot dan maar.. :/
Knoppix d'r in. Ff booten d'r mee in runlevel 2.
#mount /dev/hda1 /mnt/hda1
#mkdir /mnt/hda1/home/cell/binbackup
#mv /mnt/hda1/bin/* /mnt/hda1/home/cell/binbackup
#cp /bin/* /mnt/hda1/bin

Reboot...
Ole! Werkt :)

Alle commando's werken ook weer.
Alleen kan ik geen root meer worden nu.
$su
Password:
Authentication failed.

Damn.. wat nu? Naja Knoppix weer geboot. Schijf gemount. Ff /etc/passwd eerste regel van root passwd ge-edit. Ff eerste regel uit /etc/shadow weggegooid. Reboot.
Nu werkt het nog niet! Backups van passwd en shadow weer teruggezet..

Nou kan ik het verhaal nog veeel langer gaan maken maar dat gaat niet opschieten. Ik heb daarna van ALLES zitten proberen en misschien nog meer kapot gemaakt. Ook met chroot e.d. veel geprobeerd.
Op een gegeven moment heb ik een nieuwe root user aangemaakt. En die een uid van 0 gegeven.

Nu zit ik weer gewoon in Xfce en als ik nu een Eterm open en de volgende dingen probeer krijg ik de volgende output:
code:
1
2
3
4
cell@debian:~$ su
Password: 
su: Authentication failure
Sorry.


code:
1
2
cell@debian:~$ login root
No utmp entry.  You must exec "login" from the lowest level "sh"


Een apt-get install sudo en daarna:

code:
1
2
sudo /usr/sbin/passwd -u root
sudo /usr/sbin/passwd root


Is allemaal leuk en aardig maar het komt erop neer dat
code:
1
2
$sudo su
sudo: /etc/sudoers is owned by gid 1001, should be 0


de root die ik nu heb een root account is die zelf is aangemaakt door mij op exotische wijze.

Heel veel ligt zoals je ziet nu door elkaar.
Daarom wil ik jullie vragen:

Mijn enige homeuser 'cell' werkt gewoon nog op en top.
Alleen de user 'root' moet nu gewoon verwijderd worden en weer opniew worden aangemaakt! Gewoon weer een nieuwe verse root user wil ik :'( Dit is niet goed :(

Btw nog een raar iets, al doe ik $ssh -l root 127.0.0.1 dan werkt het wel weer gewoon!
Hoe vaag..

Maar weet iemand hoe ik dus gewoon weer zoals bij een nieuwe install mijn echte rootuser weer terug kan krijgen? Thanks!

Een tevree GNU/Linux gebruiker.

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

Verwijderd

Je user zit in de verkeerde groep denk ik...

/edit: dat is iig zo met gentoo, dan moet de user in wheel zitten wil je su kunnen gebruiken

[ Voor 123% gewijzigd door Verwijderd op 09-01-2004 19:20 ]


Acties:
  • 0 Henk 'm!

  • smokalot
  • Registratie: Juni 2001
  • Laatst online: 09-09 23:05

smokalot

titel onder

Je probleem is dus alleen dat su niet meer werkt? dan zou ik het eerder in die hoek zoeken, en niet meteen je root account weggooien ofzo (gaat niet werken). Weet niet of debian PAM gebruikt? Staat je user nog steeds in de wheel group? Komt er iets in je logs te staan? (kun je alleen als root lezen, dus dat moet met knoppix oid).

It sounds like it could be either bad hardware or software


Acties:
  • 0 Henk 'm!

  • imdos
  • Registratie: Maart 2000
  • Laatst online: 14:34

imdos

I use FreeNAS and Ubuntu

Kan je niet gewoon
code:
1
 touch /var/run/utmp
doen en
code:
1
chown root.root /etc/sudoers
dan zijn je dingen die je meld weer goed.

En
code:
1
usermod -g root root
zou ook nog je eventuele root probleem moeten fixen

[ Voor 25% gewijzigd door imdos op 09-01-2004 19:26 . Reden: update ]

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


Acties:
  • 0 Henk 'm!

  • smokalot
  • Registratie: Juni 2001
  • Laatst online: 09-09 23:05

smokalot

titel onder

imdos schreef op 09 januari 2004 @ 19:24:
Kan je niet gewoon
code:
1
 touch /var/run/utmp
doen en
code:
1
chown root.root /etc/sudoers
dan zijn je dingen die je meld weer goed
Dan moet je root zijn :)

It sounds like it could be either bad hardware or software


Acties:
  • 0 Henk 'm!

  • PowerSp00n
  • Registratie: Februari 2002
  • Laatst online: 19-08 08:24

PowerSp00n

There is no spoon

Geen oplossing voor je probleem nu, maar wel iets waar je denk ik even bij na moet denken. Als jij je systeem wil vertrouwen is een reinstall misschien de beste optie? Wie weet dat dat tooltje allemaal heeft uitgespookt.

Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
PAM weet ik niet. Ik kan dus wel root worden. Maar ik heb het gevoel dat het niet de echte root is.

Als ik 'groups' draai als root staat er 'users'. Dus dat klopt niet.
Ik voeg nu de user root ff in de root groep en de user cell in de wheel group toe.

#groups
users
#usermod -g root root
#groups
users

Hmm..
Ff gedraaid wat imdos zei maar ik krijg nog steeds als ik als user 'login' draai:

No utmp entry. You must exec "login" from the lowest level "sh"

$su
-bash: /bin/su: Permission denied

:(

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • frim
  • Registratie: Augustus 2001
  • Niet online
probeer met je knoppix bootcd eens de permissies van sudoers e.d. goed te zetten. Ik dacht dat hij die dan gewoon moet onthouden? zou ik wel nummers gebruiken ipv aliases (dus chmod 0:0 sudoers of zo).

Acties:
  • 0 Henk 'm!

  • irondog
  • Registratie: Januari 2001
  • Laatst online: 11-05 10:49

irondog

alle dingen moeten onzin zijn

smokalot schreef op 09 januari 2004 @ 19:26:
[...]

Dan moet je root zijn :)
Dat kun je toch? Met ssh staat in je eerste post.

[P5B deluxe] [Core2Duo 6300] [2 X 1GB DDR2] [GF FX7300] [320 GB WD] [Gentoo] [VISTA]


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
Ja ik kan root worden!
Weet je wat helemaar raar is (imho).

Als ik nu ctrl+alt+F1 doe... kan ik gewoon als root inloggen.
Als ik eerst als user cell inlog en vervolgens 'login' tik krijg ik:
No utmp entry. You must exec "login" from the lowest level "sh"
Als ik dan als user cell 'exec login' tik krijg ik:
debain login:
root
Password:
***********
Auth. failed.

Vreemd toch?

m.a.w. wat is het verschil tussen 'login' en 'exec login' ?

Als ik btw ctrl+alt+f1 druk en ik login als cell WERKT su WEL WEER! Terwijl ik hier in Xfce permission denied krijg :/
Alleen als ik dan met su in console inlog ben ik ook echt; root@debian#:
Normaal is dat gewoon debian~#:

Dus dat is nu ook anders :?

[ Voor 40% gewijzigd door DeMoN op 09-01-2004 19:56 ]

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • frim
  • Registratie: Augustus 2001
  • Niet online
je had toch een nieuwe user aangemaakt? Die zal de standaard variabelen in .bashrc hebben meegekregen toen je die aanmaakte. Die heeft als home-map misschien ook wel /home/root ipv /root... heb je wel rootrechten (maw, ben je wel uid 0? )

Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
frim schreef op 09 januari 2004 @ 19:59:
je had toch een nieuwe user aangemaakt? Die zal de standaard variabelen in .bashrc hebben meegekregen toen je die aanmaakte. Die heeft als home-map misschien ook wel /home/root ipv /root... heb je wel rootrechten (maw, ben je wel uid 0? )
ls /home geeft alleen cell aan. Dus dat zal wel kloppen.
Hoe kan ik zien welke uid ik ben? whoami geeft alleen tekst output...

Maar hier zit hem het wel in ja. Hier zit ergens de fout. Ik heb het gevoel dat de root die ik nu gebruik geen 0 is. Alleen hoe zie ik dat?

[ Voor 14% gewijzigd door DeMoN op 09-01-2004 20:03 ]

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
id

Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
Ohwja tuurlijk |:( thx... *D
Terwijl ik juist met exploits bezig was, wist ik dit commando niet eens te vinden :P
Nou ok.. hier de output:

Als root:

code:
1
uid=0(root) gid=1001(root) groups=1001(root


Als cell:
code:
1
uid=1000(cell) gid=1000(cell) groups=1000(cell),24(cdrom)


De gid.. klopt die?

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
Jongens, ik denk dat ik maar een reinstall ga doen.

Ik heb net ff me bak reboot nadat ik de gid voor de root groep in /etc/group heb modified.
Daarna kan hij weer / niet mounten bij een reboot.
Staat het commando mount ook in /bin? Want elke keer bij een reboot van mijn machine lijkt alles in /bin wel weer corrupt te zijn.

Ik denk dat die exploit mijn bak goed gefucked heb want ik kan niks meer. Nog maar een keer knoppix booten, bin restoren en vervolgens maar alles op CD branden.

Kan ik meteen aan rc 2 van Debian beginnen :)

Thx voor de hulp..

:'(

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • Ryceck
  • Registratie: Oktober 2001
  • Laatst online: 12-09 10:20

Ryceck

Constants and Variables

DeMoN schreef op 09 januari 2004 @ 20:37:
Jongens, ik denk dat ik maar een reinstall ga doen.

Ik heb net ff me bak reboot nadat ik de gid voor de root groep in /etc/group heb modified.
Daarna kan hij weer / niet mounten bij een reboot.
Staat het commando mount ook in /bin? Want elke keer bij een reboot van mijn machine lijkt alles in /bin wel weer corrupt te zijn.

Ik denk dat die exploit mijn bak goed gefucked heb want ik kan niks meer. Nog maar een keer knoppix booten, bin restoren en vervolgens maar alles op CD branden.

Kan ik meteen aan rc 2 van Debian beginnen :)

Thx voor de hulp..

:'(
En wat hebben we nu geleerd :)

Niet meer kutten met precompiled script kiddy rootkit proggels... eikel :p :) (nofi :p)

If everything is working perfect, break something before someone else fucks up.


Acties:
  • 0 Henk 'm!

  • smoking2000
  • Registratie: September 2001
  • Laatst online: 21:39

smoking2000

DPC-Crew

dpkg-reconfigure reality

su is als ik mij niet vergis onderdeel van de login package:

apt-get install --reinstall login

| [Folding@Home] Announce: Client monitor voor Linux (fci) | fci-1.8.4 | Fatal Error Group |


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
Ryceck schreef op 09 januari 2004 @ 20:55:
[...]

En wat hebben we nu geleerd :)

Niet meer kutten met precompiled script kiddy rootkit proggels... eikel :p :) (nofi :p)
rofl laat me nou ff spele joh :P
smoking2000 schreef op 09 januari 2004 @ 22:58:
su is als ik mij niet vergis onderdeel van de login package:

apt-get install --reinstall login
Ik heb em nog niet gereinstalled. Ik zal dit nog eens proberen.

Maar het lijkt erop dat elke keer als ik mijn bak boot hij mijn /bin corrupt maakt.
Iemand enig idee hoe ik misschien erachter kan komen WAT er in godsnaam voor zorgt dat me /bin steeds naar de eeuwige jachtvelden is?
Elke keer paste ik nu de /bin van de knoppix cd erover heen en dan kan ik weer 1x booten :+

Ik ga nu pitten, morgen een uitje met mijn werk. Ik kan op zijn vroegst zondag avond weer reply'en :)
Maar het zou fijn zijn als iemand nog een tip had om dat progsel dat me /bin ombrengt ff te killen.


* DeMoN gaat slapen en pakt zijn tux-knuffel stevig vast O+

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

Verwijderd

de quick&easy manier is waarschijnlijk om het volgende te doen.
een nieuwe cleane installatie, zo minimalisties mogelijk.
dus een voledig bare systeem.
dan daar even img van maken.
dan progje erop, en draaien.
dan img even ergenst terug zetten of mounten of wat dan ook.

en dan met diff kijken welke files aangepast zijn.


sowieso zou ik eigenlijk gewoon je base systems gewoon herinstalleren.
en je rc files na kijken.

Acties:
  • 0 Henk 'm!

Verwijderd

oops nm

[ Voor 98% gewijzigd door Verwijderd op 10-01-2004 09:58 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Als de kernel is geladen wordt eerst /sbin/init gedraaid, je zou met 'cat /sbin/init' of dit wel een echte binary is. (Het zou trouwens ook zo kunnen zijn dat hij een nieuwe init heeft gecompileerd met daarin zijn zooi erin ;)) Maar als je /sbin/init klopt, kun je in /etc/initscript kijken en alles wat daarna komt, of er wat code inzit die voor jou problemen zorgt.

Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
Om toch nog ff hierop terug te komen... (das wel zo leuk voor de mensen die behulpzaam zijn geweest ;) )

Ik heb alles wat met login e.d. te maken heeft dmv dpkg-reconfigure weer recht gezet. Ook heb ik een dist-upgrade gedaan..
Root heet ook weer de juiste uid en gid :)
Ik heb er toen een rebootje aan gewaagd.. en het werkt weer :) _o_

Nog wat rare dingetjes nu zoals dit:
cell@debian:~$ login
No utmp entry. You must exec "login" from the lowest level "sh"

Nog steeds :/ Ik heb die utmp files e.d. al een keer opgeschoond, delete en noem maar op. Krijg dat niet meer goed :/

Ook is nog vaag dat:

cell@debian:~$ su
Password:
root@debian:/home/cell#

Dit er anders uitziet. Normaal zou het ipv root@debian:/home/cell# gewoon debian~:# zijn....
Dit komt waarschijnlijk omdat ikzelf een nieuwe root user heb gemaakt denk ik.

Misschien dat iemand nog een tip heeft, maar opzich ben ik zelf wel tevree nu.
Het is mijn werkstation achter een router die alleen ssh draait als service.
Ook netstat -ln geeft geen rare dingen aan. Chkrootkit vind ook niks.

Ik vertrouw mijn bak nog wel.. maar als ik het echt als server zou gebruiken had ik wel een reinstall gedaan. Voor nu is het gewoon ff teveel werk aangezien ik echt ALLES net aan de praat had wat je onder Windows ook zou kunnen en MEER ;)

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • Confusion
  • Registratie: April 2001
  • Laatst online: 01-03-2024

Confusion

Fallen from grace

DeMoN schreef op 13 januari 2004 @ 23:31:
Nog wat rare dingetjes nu zoals dit:
cell@debian:~$ login
No utmp entry. You must exec "login" from the lowest level "sh"
Mjah, dit wekt bij mij toch de indruk dat er een shell onder jouw shell draait. Mischien dat init inderdaad gerigged is, zoals iemand eerder in de draad suggereerde. Chkrootkit al geprobeerd? ;)

Wie trösten wir uns, die Mörder aller Mörder?


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
DeMoN schreef op 13 januari 2004 @ 23:31:
Het is mijn werkstation achter een router die alleen ssh draait als service.
Ook netstat -ln geeft geen rare dingen aan. Chkrootkit vind ook niks.
Jup ;)

Maar goed.. als er een shell zou draaien zou die ook een port moeten open zetten naar buiten voor een evt. netcat connectie oid. En dit zie ik ook helemaal niet gebeuren.
Dus er zal nog wel iets rot zijn in mijn systeem..

[ Voor 3% gewijzigd door DeMoN op 13-01-2004 23:46 ]

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 23:40
Ik zou 'm reinstallen :)

Wat je zou kunnen doen is iets van Tripwire installeren, en die database naar buiten hengelen. Volgens mij kan je dan met TCT (The Coroners Toolkit) een check doen. Kan je zien wat er allemaal gebeurd :)

Verder: leuk experiment. Volgende keer maar een ghost draaien ;)

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
DiedX schreef op 14 januari 2004 @ 00:05:
Ik zou 'm reinstallen :)

Wat je zou kunnen doen is iets van Tripwire installeren, en die database naar buiten hengelen. Volgens mij kan je dan met TCT (The Coroners Toolkit) een check doen. Kan je zien wat er allemaal gebeurd :)

Verder: leuk experiment. Volgende keer maar een ghost draaien ;)
Thx voor de tip, ga ik een keer mee spelen als er tijd is :)

Maar ik vraag me toch af waarom ik deze bak zou reinstallen. Ik zit hier achter een NAT. Het is een workstation. Geen rare porten open. Geen rootkits. Niks vreemds in top of ps te zien. Geen abnormaal dataverkeer. Alles up-to-date.

Iemand een heeel goede reden om mij te overtuigen dat een reinstall echt nodig zal zijn in mijn geval :? (nogmaal, normaal ben ik er ook voor hoor.. maar nu zie ik het nut niet zo omdat ik voor een 'cracker' niet zo'n boeiende target zal zijn..)

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

DeMoN schreef op 14 januari 2004 @ 00:09:
[...]


Thx voor de tip, ga ik een keer mee spelen als er tijd is :)

Maar ik vraag me toch af waarom ik deze bak zou reinstallen. Ik zit hier achter een NAT. Het is een workstation. Geen rare porten open. Geen rootkits. Niks vreemds in top of ps te zien. Geen abnormaal dataverkeer. Alles up-to-date.

[...]
Verkijk je er niet op; hoe heb jij gecontroleerd of je geen rare poorten open hebt? Of je niets vreemds in top of ps ziet? Waarschijnlijk op de bak zelf ;) Maar ik denk dat je je inderdaad niet druk hoeft te maken dat er echt iets fout zal gaan als je hele bak al achter een NAT zit :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
O M F G!!!!!!!!!!!!!!

:D

Heb dus al die tijd (check laatste post tijd) met een virus gezeten |:(

code:
1
2
3
4
5
6
7
8
debianws:/usr/local/uvscan# uvscan --version
Virus Scan for Linux v4.32.0
Copyright (c) 1992-2003 Networks Associates Technology Inc. All rights reserved.
(408) 988-3832  LICENSED COPY - Nov 27 2003

Scan engine v4.3.20 for Linux.
Virus data file v4400 created Oct 20 2004
Scanning for 104507 viruses, trojans and variants.

code:
1
debianws:/usr/local/uvscan#./uvscan --analyze / -r -v --one-file-system > /mnt/stuff/docz/uvscanlog251004


code:
1
2
3
4
5
6
cat /mnt/stuff/docz/uvscanlog251004 |grep virus
        Found the Linux/Osf.8759 virus !!!
        Found the Linux/Osf.8759 virus !!!
        Found virus or variant BSD/Block.worm !!!
        Found the Linux/Osf.8759 virus !!!
        Found virus or variant W32/Darby !!!


http://www.viruslibrary.com/virusinfo/Linux.OSF.8759.htm

Damn niet zo mooi. Wilde dit ff aan jullie laten weten...
Hoe ik erachter kwam dat er waarschijnlijk een virus op mijn system stond?

Ik wilde Quake 3 van mijn werkstation naar mijn laptopje kopieeren. Toen ik daarmee klaar was en "ls" intikte op mijn laptop kreeg ik... ja hoor:
code:
1
Segmentation fault


Maar ff gescanned dus op laptop en werkstation....
omg :( :'(

[ Voor 4% gewijzigd door DeMoN op 25-10-2004 14:43 ]

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • Wilke
  • Registratie: December 2000
  • Laatst online: 00:44
DeMoN schreef op 14 januari 2004 @ 00:09:
Maar ik vraag me toch af waarom ik deze bak zou reinstallen.
Behoeft inmiddels geen verdere uitleg denk ik? 8)7

Wel goed dat je het lef hebt om dit te posten, zo dient het als wijze les aan iedereen die in een vergelijkbare situatie zich wel eens heeft afgevraagd wat te doen:

Een gecompromitteerd systeem is niet te vertrouwen totdat je het volledig opnieuw hebt geinstalleerd.

Zoals ook al in de NOS FAQ beschreven staat trouwens ;)

[ Voor 6% gewijzigd door Wilke op 25-10-2004 14:53 ]

Pagina: 1