Arquivo Suspeito no Ubuntu descoberto pelo rkhunter

13. Re: Arquivo Suspeito no Ubuntu descoberto pelo rkhunter

Junio Cláudio de Paula
z_soldier

(usa Ubuntu)

Enviado em 07/03/2021 - 17:42h

ricardogroetaers escreveu:

z_soldier escreveu:
[02:38:11] /dev/shm/pulse-shm-4121888080: AmigaOS bitmap font

root@notebook: stat /dev/shm/pulse-shm-364816400
Arquivo: '/dev/shm/pulse-shm-364816400'
Tamanho: 67108904 Blocos: 136 Bloco IO: 4096 arquivo comum
Dispositivo: 1ah/26d Inode: 10 Links: 1
Acesso: (0700/-rwx------) Uid: ( 1000/ soldier) Gid: ( 1000/ soldier)
Acessar: 2021-03-05 04:54:35.023607744 -0300
Modificar: 2021-03-05 04:48:15.011621329 -0300
Alterar: 2021-03-05 04:48:15.011621329 -0300
Nascimento: -.


Tudo que está na pasta "/dev/" é um arquivo de dispositivo, representa um dispositivo (disco, memória, processador, barramento, ....) e programas que são vistos como se fossem um dispositivo (mas não são), como por exemplo um snap.
Observe a saída do comando stat.

AmigaOS é um sistema operacional e o arquivo "pulse-shm-4121888080" pode ser apenas uma figurinha ou um caractere de uma figurinha.
Vá com o Gerenciador de Arquivos até a pasta "/dev/shm/", ache um dos "arquivos" suspeitos e veja suas propriedades.
Visualize, por exemplo, o arquivo acima (o AmigaOS) com um visualizador de imagens.


Já tentei, nenhum aplicativo abre esse arquivo. Eu verifiquei a saída do comando mount por desconfiar que poderia se tratar de um SO ou micro SO, algo minimalista:
tmpfs on /dev/shm type tmpfs (rw,nosuid,nodev) # Essa é a única linha de /dev/shm

Verifiquei que o Rhythmbox está instalado via snap, eu acho que esse aplicativo é instalado com o sistema, caso selecionamos a opção instalar programa de terceiros e já que essa opção existe antes do snap eu nem imaginei que esse software seria via snap agora, não que tenha saído da instalação do sistema, continua lá, foi por lá que instalei, mas caso seja este eu posso excluir pois há outros drivers que suprem a falta deste, já instalei em outra máquina sem esse software e o áudio funciona normal.
O que me deixou alerta foi mesmo o fato desse amigaOS pois parece um micro sistema como disse acima, caso fosse para todo o snap funcionar até faria sentido, mas apenas para o software de som fica meio suspeito, tem a linguagem de programação AmigaE que hoje é amigaDE a mesma usada para o jogo Far Cry, isso aumentou minhas suspeitas sobre AmigaOS em /dev/shm, além disso acabo de verificar que o snap é escrito em Java ou Flash não achei nada sobre uso de AmigaE ou AmigaDE para interação com hardware ou com o sistema por exemplo, até porque Java vai bem com SO linux.
Ocorre que não sei verificar qual dos vários arquivos de /dev/shm é o que está montado e porque apenas um está montado já que arquivos de um mesmo diretório geralmente são dos mesmo tipo, genericamente falando, como por exemplo os arquivos do /dev são de dispositivos de hardware, grande parte dos arquivos de /etc são de configuração dos softwares instalados e do SO...
Sabe como descobrir qual dos arquivos de /dev/shm é o que está montado?


  


14. Re: Arquivo Suspeito no Ubuntu descoberto pelo rkhunter

Ricardo Groetaers
ricardogroetaers

(usa Linux Mint)

Enviado em 07/03/2021 - 18:30h

z_soldier escreveu:
1- Verifiquei que o Rhythmbox está instalado via snap, .........
2- O que me deixou alerta foi mesmo o fato desse amigaOS ....
3- Ocorre que não sei verificar qual dos vários arquivos de /dev/shm é o que está montado e porque apenas um está montado ....
4- Sabe como descobrir qual dos arquivos de /dev/shm é o que está montado?

1- Se verdadeiro está montado como loop.
2- É um sistema operacional proprietário pago para hardware específico.
https://amigaos.net/
Se ficar procurando cabelo em ovo, vai que acaba achando.
3-4- São perguntas para projetistas.
O comando abaixo, alem de unidades de armazenamento (discos por exemplo), partições e volumes (partições com sistema de arquivos) comuns, pode mostrar tambem dispositivos de bloco montados.
sudo parted -l
Por favor, não puxe da minha mente mais do que a capacidade suportada, podem ocorrer danos irreparáveis na minha psique.



15. Re: Arquivo Suspeito no Ubuntu descoberto pelo rkhunter

Junio Cláudio de Paula
z_soldier

(usa Ubuntu)

Enviado em 08/03/2021 - 02:52h

StanislausK escreveu:

Ola,

o que você anda fazendo com o seu sistema? Se você não faz nada comprometedor, então deve ser falso positivo. O log é bem extenso e não fácil de entender!

Você atualiza o seu sistema com frequência (uma vez por semana)? O Ubuntu 16.04 LTS somente perde o suporte em 04/2024.

Você tem firewall configurado? Como estão as suas portas?

Você usa com frequência o anti-virus?

Você tem um aplicativo que protege a sua navegação?

Você deve ser novato, muito novato mesmo, qual a relação em fazer algo comprometedor ( o que seria algo comprometedor em 1º lugar?) com um sistema infectado ou não por malware, até onde sei hackers procuram quem usa o computador para movimentar dinheiro, (seria isso algo comprometedor e a solução seria fácil, abrir mão da facilidade de acessar um banco on-line), há hackers procurando fotos íntimas(isso não seria liberdade das pessoas), há hackers que ligam webcam para bisbilhotar, então se ter webcam, acessar bancos, outras coisas do tipo é algo comprometedor?
Gostaria de saber de onde você saiu com essa teoria ou melhor pergunta de gênio. Deveria ter lido a pergunta co atenção, mais de um scan e nem sitei todos que uso, melhor deixar o assunto pra quem entende, boa tentativa.
Não se baseia apenas no log do rkhunter. É uma ferramenta dentre muitas para proteger o seu sistema.





16. Re: Arquivo Suspeito no Ubuntu descoberto pelo rkhunter

Junio Cláudio de Paula
z_soldier

(usa Ubuntu)

Enviado em 08/03/2021 - 02:57h


ricardogroetaers escreveu:

z_soldier escreveu:
1- Verifiquei que o Rhythmbox está instalado via snap, .........
2- O que me deixou alerta foi mesmo o fato desse amigaOS ....
3- Ocorre que não sei verificar qual dos vários arquivos de /dev/shm é o que está montado e porque apenas um está montado ....
4- Sabe como descobrir qual dos arquivos de /dev/shm é o que está montado?

1- Se verdadeiro está montado como loop.
2- É um sistema operacional proprietário pago para hardware específico.
https://amigaos.net/
Se ficar procurando cabelo em ovo, vai que acaba achando.
3-4- São perguntas para projetistas.
O comando abaixo, alem de unidades de armazenamento (discos por exemplo), partições e volumes (partições com sistema de arquivos) comuns, pode mostrar tambem dispositivos de bloco montados.
sudo parted -l
Por favor, não puxe da minha mente mais do que a capacidade suportada, podem ocorrer danos irreparáveis na minha psique.


Valeu mas esse comando não ajuda em nada, não aparece nele nem o arquivo swap montado pelo sistema que substitui a partição swap, agradeço mesmo assim.


17. Re: Arquivo Suspeito no Ubuntu descoberto pelo rkhunter

Ricardo Groetaers
ricardogroetaers

(usa Linux Mint)

Enviado em 08/03/2021 - 18:43h

Desculpe, troquei as bolas.
Por favor veja se a saída do comando abaixo ajuda.
lsblk -fi




18. Re: Arquivo Suspeito no Ubuntu descoberto pelo rkhunter

Junio Cláudio de Paula
z_soldier

(usa Ubuntu)

Enviado em 09/03/2021 - 03:24h


leandropscardua escreveu:

Melhor reinstalar o sistema operacional todo. Se vc está na situação em q não sabe se o sistema está ou não comprometido.


Seria o mais fácil mas não vai resolver muito, pois caso seja um hacker que tem a máquina ou a rede que uso como alvo específico não vai adiantar eu formatar N vezes a máquina pois não descobrindo a falha que pode estar sendo explorada haverá outra invasão e novamente será instalado malware no sistema. Formatar e reinstalar o sistema não é uma solução definitiva é paliativa caso a falha permaneça e não seja sanada por uma atualização do sistema ou um software que resolva a falha de segurança. Eu tenho quase certeza que está comprometido, visto que outro sistema baseado em linux daqui na mesma rede que tenho certeza que está corrompido.


19. Re: Arquivo Suspeito no Ubuntu descoberto pelo rkhunter

Junio Cláudio de Paula
z_soldier

(usa Ubuntu)

Enviado em 09/03/2021 - 08:32h


leandropscardua escreveu:

Melhor reinstalar o sistema operacional todo. Se vc está na situação em q não sabe se o sistema está ou não comprometido.



leandropscardua escreveu:

Melhor reinstalar o sistema operacional todo. Se vc está na situação em q não sabe se o sistema está ou não comprometido.


Seria o mais fácil mas não vai resolver muito, pois caso seja um hacker que tem a máquina ou a rede que uso como alvo específico não vai adiantar eu formatar N vezes a máquina pois não descobrindo a falha que pode estar sendo explorada haverá outra invasão e novamente será instalado malware no sistema. Formatar e reinstalar o sistema não é uma solução definitiva é paliativa caso a falha permaneça e não seja sanada por uma atualização do sistema ou um software que resolva a falha de segurança. Eu tenho quase certeza que está comprometido, visto que outro sistema baseado em linux daqui na mesma rede que tenho certeza que está corrompido.



01 02



Patrocínio

Site hospedado pelo provedor RedeHost.
Linux banner

Destaques

Artigos

Dicas

Tópicos

Top 10 do mês

Scripts