[Debian, Linux/Osf.8759 Virus] :( Wat zal ik doen?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
Hmmz.
Ik poste het net hier al:
[rml]DeMoN in "[ Debian] Oops. Hele root account e.d. na..."[/rml]
Maar leek me slim om hier even een nieuw topic voor aan te maken.

Het is dus zo dat ik januari dit jaar een binary exploit heb gedownload om binnen mijn interne netwerk een pc te 'cracken'.

Na deze binary exploit gerunned te hebben ( |:( ) gaven commando's zoals 'ls' e.d. een segmentatie fout. Wat bleek: bijna heel /bin was o.a. corrupt gemaakt.

Ik was toen zo slim om het te gaan fixxen met een knoppix cd'tje en zo.. dat is me ook gelukt en dacht dat ik ervan af was. Ook chkrootkit vertelde me niks dus whateva.. :) (niet slim, ben er zelf altijd voor om die bak opnieuw te installeren maar ik was (en ben :+ ) lui :P )

Vandaag installeerde ik ff uvscan (McAfee voor linux met nieuwste DAT's) omdat toen ik quake van mijn desktop PC (de pc waar het hier over gaat) naar mijn laptop ging kopieeren ik opeens dezelfde problemen op mijn laptop kreeg als wat ik dus eerder op mijn werkstation kreeg. (Niet meer booten en /bin corrupt).

Results van de scan:

code:
1
2
3
4
5
6
7
8
9
10
# cat /mnt/stuff/docz/uvscanlog251004 |grep -B 1 virus

/usr/local/games/quake3/quake3.x86
        Found the Linux/Osf.8759 virus !!!
--
/usr/local/games/quake3/q3ded
        Found the Linux/Osf.8759 virus !!!
--
/home/cell/exploits/proftpd
        Found the Linux/Osf.8759 virus !!!


m.a.w. die proftpd lijkt me niet zo liev :+
Enne... lekker lame dat het in Quake 3 zit... is dus gewoon een virus in de 1.16n pointrelease voor Quake 3 die ik heb gedraaid imho... :(
OF het virus heeft die files aangetast.. kan ook maar lijkt me wat vreemd.

Virus informatie ( http://www.viruslibrary.com/virusinfo/Linux.OSF.8759.htm ) verteld me dat het UDP 3049 poort open zet.

Gelukkig is het mijn werkstation en zit hij achter een hardwarematig routertje.
Dus dat heeft weinig contact met de buitenwereld kunnen maken.
netstat -tupan |grep 3049 geeft echter niks vreemds aan dus ik had door het een en ander te klooien met die knoppix CD (en vage dingen verwijderd te hebben) het virus waarschijnlijk al deels onschadelijk gemaakt.

Nu mijn vraag:
Zal ik tot de bodem toe uit gaan zoeken hoe dit virus werkt en gewoon verder blijven gaan ( |:( :+ )
Of zal ik mijn laptop (die net zo lekker draait :( ) en deze bak nu maar gewoon helemaal opnieuw installeren en weer 3 weken lang aan de slag gaan moeten om alles weer op te bouwen.

Ik draai een aantal prive website's enzo op mijn werkstation.. hoop niet dat ook die files nu infected zijn. McAfee zegt van niet dus...

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • Tatsu
  • Registratie: Augustus 2000
  • Niet online

Tatsu

Paradigm shift

Ik zag jouw kick in de voorgaande topic. En ik ga mee met de reactie van Wilke.
Wilke schreef op 25 oktober 2004 @ 14:52:
[...]


Behoeft inmiddels geen verdere uitleg denk ik? 8)7

Wel goed dat je het lef hebt om dit te posten, zo dient het als wijze les aan iedereen die in een vergelijkbare situatie zich wel eens heeft afgevraagd wat te doen:

Een gecompromitteerd systeem is niet te vertrouwen totdat je het volledig opnieuw hebt geinstalleerd.

Zoals ook al in de NOS FAQ beschreven staat trouwens ;)

If someone begins with uncertainty, experience will eventually lead to certainty. But what defines certainty?


Acties:
  • 0 Henk 'm!

  • terabyte
  • Registratie: September 2001
  • Laatst online: 06-07 23:08

terabyte

kan denken als een computer

Heb jij Wilke's reactie wel gelezen?


edit:
te laat

[ Voor 33% gewijzigd door terabyte op 25-10-2004 15:11 ]


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
Jah las em wat laat... die reactie van Wilke :)
Tuurlijk heeft ie gelijk.
Mijn advies aan anderen is ook altijd om je bak meteen te reinstallen... maar ja ik ben af en toe gewoon stront eigenwijs :P

Hmm nou het zal maar moeten dan :(

Ga eerst maar eens een DVD brander kopen denk ik :/

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • Bierkameel
  • Registratie: December 2000
  • Niet online

Bierkameel

Alle proemn in n drek

Zoals al 32 keer aangeraden: herinstallatie...

Acties:
  • 0 Henk 'm!

  • Neophyte
  • Registratie: December 2000
  • Laatst online: 03-03 15:56

Neophyte

it's back....

Bierkameel schreef op 25 oktober 2004 @ 15:29:
Zoals al 32 keer aangeraden: herinstallatie...
Hierbij dat ook een burgerarrestatie slotje... :+ herinstallen en anders niet.. rootkits zijn slecht terug te vinden, dus je weet nooit...

Senri no michi mo ippo kara


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
offtopic:
Tatsu, Bierkameel.. who's next? De hele HK achtervolgd me gewoon :P


Wat ik ga doen is mijn PC en mijn laptop dus helemaal van binnen naar buiten doorzoeken om er misschien wat van te kunnen leren en dan alsnog een herinstallatie.

Ben alleen huiverig voor de files in mijn www dir... aangezien de html bestanden gewoon allemaal nog html bestanden zijn gebleven en McAfee niks heeft report neem ik maar aan dat ik dat op DVD kan fikken en bij een herinstallatie mijn bestanden weer kan terugzetten...

Ik ga toch ECHT NIET al mijn werk van mijn website en zo weggooien.
Ik backup gewoon alle belangrijke bestanden op DVD en ga die DVD op andere computers met verschillende up to date virusscanners scannen....

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • AlterEgo
  • Registratie: Juli 2001
  • Niet online
Bierkameel schreef op 25 oktober 2004 @ 15:29:
Zoals al 32 keer aangeraden: herinstallatie...
* AlterEgo maakt daar 33 keer van ;)

Die html bestanden kun je waarschijnlijk gewoon testen en terugzetten, maar let op je permissies! Backups terugzetten met foute permissies (world-writeable anyone?) gebeurt je maar 1 keer, en dan mag je wederom gaan herinstalleren als je pech hebt.

[ Voor 109% gewijzigd door AlterEgo op 25-10-2004 15:41 ]


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
AlterEgo schreef op 25 oktober 2004 @ 15:39:
[...]


* AlterEgo maakt daar 33 keer van ;)

Die html bestanden kun je waarschijnlijk gewoon testen en terugzetten, maar let op je permissies! Backups terugzetten met foute permissies (world-writeable anyone?) gebeurt je maar 1 keer, en dan mag je wederom gaan herinstalleren als je pech hebt.
kthx,.. dat ga ik maar doen dan.
(en tuurlijk let ik op die permissies ;) )

[ Voor 7% gewijzigd door DeMoN op 25-10-2004 16:02 ]

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

DeMoN schreef op 25 oktober 2004 @ 16:01:
[...]


kthx,.. dat ga ik maar doen dan.
(en tuurlijk let ik op die permissies ;) )
Het lijkt me erg sterk dat dit virus zich zou verspreiden in niet binaire / executable bestanden. Je hebt dus erg weinig kans op virussen in HTML / PHP / JPEG files :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


Acties:
  • 0 Henk 'm!

  • Zwerver
  • Registratie: Februari 2001
  • Niet online
DeMoN schreef op 25 oktober 2004 @ 15:36:
offtopic:
Tatsu, Bierkameel.. who's next? De hele HK achtervolgd me gewoon :P


Wat ik ga doen is mijn PC en mijn laptop dus helemaal van binnen naar buiten doorzoeken om er misschien wat van te kunnen leren en dan alsnog een herinstallatie.

Ben alleen huiverig voor de files in mijn www dir... aangezien de html bestanden gewoon allemaal nog html bestanden zijn gebleven en McAfee niks heeft report neem ik maar aan dat ik dat op DVD kan fikken en bij een herinstallatie mijn bestanden weer kan terugzetten...

Ik ga toch ECHT NIET al mijn werk van mijn website en zo weggooien.
Ik backup gewoon alle belangrijke bestanden op DVD en ga die DVD op andere computers met verschillende up to date virusscanners scannen....
Oeh, forensics _/-\o_ laat je even weten wat je gevonden hebt?

Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
Zwerver schreef op 25 oktober 2004 @ 16:23:
[...]


Oeh, forensics _/-\o_ laat je even weten wat je gevonden hebt?
Zal het doen. Ga er geen verslag van maken ofzo. Denk ook niet dat er erg veel te vinden is. Heb in het verleden toen al eens het hele syteem doorgelopen maar was niet veel boeiends te zien op een paar dingetjes na en ik denk dus dat ik toen al het grootste deel onschadelijk heb gemaakt.

Ik zag nu ook al geen vreemde poorten naar buiten openstaan.
Een 'strings' commando op de intfected binaries was ook weinig boeiends en het is al ZO lang geleden dat ik dit virus opliep dat er weinig meer te checken valt...

Maar als ik wat leuks nog kan vinden dan zal ik dat wel melden.

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
Hehe zit nu ff op mijn laptop:
code:
1
2
flaptop:~# netstat -tupan |grep 3049
udp        0      0 0.0.0.0:3049            0.0.0.0:*                          1944/sh

:X

dus...

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 16:56
kan je niet met IPTABLES dat dichtsmijten?

Ik meende dat je daarnaast via dpkg een herinstallatie kon doen van je binaries. Weet alleen niet meer zeker of dat RPM of DEB was :/ Sorry, ik ben nooooooit geroot ;)

Wel lekker kinky! Ik zou je bestanden uploaden naar een FTP, via een ander werkstation dat wachtwoord veranderen, en dan forensics gaan doen inderdaad. Interessant!

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Topicstarter
DiedX schreef op 27 oktober 2004 @ 23:32:
kan je niet met IPTABLES dat dichtsmijten?

Ik meende dat je daarnaast via dpkg een herinstallatie kon doen van je binaries. Weet alleen niet meer zeker of dat RPM of DEB was :/ Sorry, ik ben nooooooit geroot ;)

Wel lekker kinky! Ik zou je bestanden uploaden naar een FTP, via een ander werkstation dat wachtwoord veranderen, en dan forensics gaan doen inderdaad. Interessant!
Heb op die laptop nog een default WinXP install staan.
Die heb ik geboot en met ext2fsd ervoor gezorgd dat ik mijn ext3 partitie kon mounten in windows en binden aan een in dit geval L:

Daarna heb ik met McAfee Enterprise 7 en de nieuwste DAT's die partitie gescanned.
173 virusses found B)

Zitten bijna allemaal in /bin
2 zitten er in /sbin waarvan er eentje killall5 is.
killall5 wordt ergens in de rc aangeroepen. Het zorgt ervoor dat het een killall commando naar alle scripts is /etc/init.d stuurt.

Nu weet ik iig waarom mijn laptop niet meer uit gaat met een shutdown now -h :)
De rest van de virussen zitten in /usr/local/games/quake3 in de binaries quake3.x86 en q3ded.

Het virus infecteert namelijk alles in de current dir. Doe je dus een "mv" in een dir (en /bin/mv is natuurlijk zelf besmet) dan infecteert hij tot 201 binaries in die dir.

Ik heb gelezen dat het virus al die infected files dus met 8759 vergroot. Een deel daarvan is de viruscode zelf en 4662 bytes daarvan maken deel uit van de backdoor. Die backdoor schijnt dus in elk geinfecteerd filetje te zitten.

Als je het virus wilt hebben, het zit in het pakketje: SSL-scan.tar.gz google moet em vinden (packetstorm ;) )

Meerdere antivirus sites geven aan dat removal van het virus easy is.
Wordt een delete dus van /bin /sbin en de binaries in /usr/local/games/quake3. Die pointrelease kan ik er gewoon weer overheen gooien.

Het schijnt dus geen rc files aan te tasten.

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein

Pagina: 1