[i=s] 本帖最后由 haibian 于 2010-1-15 23:11 编辑 [/i]
今天感染木马了,用firefox浏览网页时网速异常时发现的。
有图为证,
[attach]29201[/attach]
现在已经处理完毕,明日报告处理的详细过程。
先预警一下。
********************************
昨天上网看新闻,明显感觉网速与平时慢了很多。打开firestarter,看到了很多异常链接:[attach]29202[/attach]
试着暂时关闭了网页,链接仍然保持活动状态。(---立马感觉中标了)
随即查看了一下firestarter的策略页,发现允许服务的列表里莫名其妙的多了好几项,分明有几个无用的端口在放水!
(当时很生气,立马删了个干干净净, 此处没有抓到图片)
接着在ubuntu软件中心里找到了klamAV,安装并扫描之。战报如上图1,扫到5只木马,彻底删除之。
最后检查了一下 firestarter的日志,发现从12日起有大量的异常链接。查了一下ip 地址,完全不相干(日本的、澳大利亚的IP都有)但范围较为集中,把这些ip立马列入到拒访的黑名单中--我屏蔽了你,完成收工。
现在上网时检查firestarter状态页中已经没有了异常链接。
[中招分析]很可能就是之前在wine下安装了什么不干净的东东
[大讨论]1、如果打算在ubuntu 环境下处理重要事情,如何保证相关数据的安全
2、home区其实很容易窝藏木马--如果重装系统时,该区就应该尽可能的格式化;同时重要数据是否要避免保存在home,而是转移到其他位置?
**********************************


rgwan 于 2010-05-18 03:55:24发表:
不需要兼容linux命令。拿来在win下面写的文件管理程序可以直接运行。fopen fclose函数执行正常。可怕~~~~~而且/分区被wine挂载到Z盘上~~~~
三天 于 2010-05-17 15:45:39发表:
有么
dreamsshell 于 2010-05-17 15:43:43发表:
还在学习中。。。
武紫旭 于 2010-05-17 00:04:24发表:
这么恐怖啊,klamAV是Ubuntu里的杀毒软件吗?有没有Linux下比较好用的拼音输入法呢
cncathay 于 2010-05-15 21:05:35发表:
安全第一 资料重要
haibian 于 2010-05-15 14:05:14发表:
23# chainloader
linux 本身的安全机制还是强壮的,但是还是需要我们去正确地使用。比如,尽量安装官方的经过认证的软件,正确的防火墙策略设置,等等。
对于用户本身来讲,基本的安全意识必不可少。
chainloader 于 2010-05-15 11:22:34发表:
很多人对linux就太过于放心,
shen.yhx 于 2010-05-15 01:58:56发表:
干嘛非要用wine?
chiyb 于 2010-04-26 02:56:11发表:
l051432 于 2010-01-28 11:39:42发表:
Wine 早就可以运行木马了
个人认为不可轻视通过 Wine 运行的病毒,它虽然不能拿你的/分区怎么样,但若其能“兼容”Linux命令的话,你的/home分区就有危险了
大宝 于 2010-01-18 10:01:05发表:
重要文件改权限,重重要文件刻盘保存
我公司中的文件我就是这样管理的,所以我部门的电脑历经了二次系统崩溃(当年瘟到死时)、一次硬盘损坏、一次移动硬盘损坏、N次误操作,但我部门的重要数据均完好保留
dchwlinux 于 2010-01-17 17:18:40发表:
有什么办法?wine的c盘是在/home下的(/home/.wine/...../drive_C),自己的家里权限是7,一旦被兼容wine的木马程序感染,只能后果自负。
augustd2 于 2010-01-16 20:59:31发表:
很可怕的样子 可是不懂怎么办?
augustd2 于 2010-01-16 20:58:53发表:
额 很可怕的样子 可是不懂 啊 怎么办
haibian 于 2010-01-16 11:26:49发表:
有兴趣的不妨继续讨论,如何采取进一步的安全措施。
cash-m 于 2010-01-16 00:04:34发表:
linux 是真金
smr1113 于 2010-01-15 22:55:30发表:
linux
下,还没中过病毒。。
haibian 于 2010-01-15 22:20:37发表:
9# 大宝
正是此意。在这里只是想提高一下ubuntu用户的安全意识,特别是打算用ubuntu 来处理一些重要事情的时候。
*************
gzl1100 于 2010-01-15 21:52:51发表:
所以从来不安装wine,红旗linux预装wine,上来就是卸载wine。rpm -qa | grep -i wine | xargs rpm -e
pl_014 于 2010-01-15 21:46:42发表:
真也好,假也好,安全很重要。
大宝 于 2010-01-15 21:05:40发表:
[i=s] 本帖最后由 大宝 于 2010-1-15 21:08 编辑 [/i]
Wine 早就可以运行木马了
个人认为不可轻视通过 Wine 运行的病毒,它虽然不能拿你的/分区怎么样,但若其能“兼容”Linux命令的话,你的/home分区就有危险了
redwbt 于 2010-01-15 20:05:56发表:
0:w(5(
523066680 于 2010-01-15 18:16:18发表:
[i=s] 本帖最后由 523066680 于 2010-1-15 18:18 编辑 [/i]
这边系统管的挺严的阿, 如果陌生文件要打开,总是有一个询问。
木马被下载了是可能的,
但是我想他要自动执行更多操作是不能的。
不过高级bash编程 里面有说:脚本病毒是存在的,并且跟win的脚本一样
只要一些基本操作的知识就可以自己制作脚本病毒了。
有病毒的话,那就来吧,那只会让以后的linux版本更加完善!
jensoncheng 于 2010-01-15 15:12:08发表:
不大可能,LZ故弄玄虚
思涵居 于 2010-01-15 12:17:11发表:
q):-s
Rcx1z1h1 于 2010-01-15 10:57:40发表:
等你老的~ 报告呢..赶紧, 发啊! 是不是 看什么非法网站来?):o:s
beainm 于 2010-01-15 08:02:58发表:
不要吓人
wjjroy 于 2010-01-15 00:38:11发表:
怎么知道自己中了木马的?浏览网页时网速异常也不可以作为判断吧