Barrar user nobody[urgente] [RESOLVIDO]

1. Barrar user nobody[urgente] [RESOLVIDO]

Perfil removido
removido

(usa Nenhuma)

Enviado em 22/03/2009 - 03:24h

Preciso de ajuda , tem um diabo que conseguiu sei la como executar um tcpspy na minha maquina e ficar de butuca no que entra e sai , ele ta como user nobody , a pergunta é como ele conseguiu isso e como eu barro ele?


  


2. Re: Barrar user nobody[urgente] [RESOLVIDO]

Perfil removido
removido

(usa Nenhuma)

Enviado em 22/03/2009 - 18:34h

Muito , muito obrigado mesmo pelas respostas....


3. Re: Barrar user nobody[urgente] [RESOLVIDO]

Andre (pinduvoz)
pinduvoz

(usa Debian)

Enviado em 22/03/2009 - 18:48h

Esse usuário existe no seu sistema?

Se existe, remova-o.

userdel -r nobody


4. Re: Barrar user nobody[urgente] [RESOLVIDO]

anna kamilla
annakamilla

(usa Manjaro Linux)

Enviado em 22/03/2009 - 19:00h

tenta dar um kill no processo do usuário dele.

depois o userdel -r nobody

só uma pergunta: você usa algum serviço de telnet??

instale o nessus: http://www.guiadohardware.net/tutoriais/tutorial-seguranca-linux/usando-nessus.html

faz monitoria na sua rede

http://www.vivaolinux.com.br/dica/Instalar-Nessus-3.2.0-no-Slackware/


5. Re: Barrar user nobody[urgente] [RESOLVIDO]

Perfil removido
removido

(usa Nenhuma)

Enviado em 22/03/2009 - 19:13h

Poi é , ai é que a porca torce o rabo , nunca teve usuario nobody no meu sistema e muito menos tcpspy...Mas ao menos o ip dele ficou nos logs...


6. Re: Barrar user nobody[urgente] [RESOLVIDO]

Perfil removido
removido

(usa Nenhuma)

Enviado em 22/03/2009 - 19:17h

Ah e não uso telnet não , obrigado


7. Re: Barrar user nobody[urgente] [RESOLVIDO]

Rodrigo Chaves
stilldre

(usa Funtoo)

Enviado em 22/03/2009 - 19:19h

# ps aux --sort=-%cpu | grep -m 11 -v `whoami`

da uma pesquisada nos artigos de bash e segurança, aqui mesmo no vol, pra se aprimorar mais sobre "coisas misteriosas" que possam ocorrer... ^^


8. Re: Barrar user nobody[urgente] [RESOLVIDO]

Perfil removido
removido

(usa Nenhuma)

Enviado em 22/03/2009 - 19:27h

Vou fazer isso sim , obrigado stilldre pela dica


9. Re: Barrar user nobody[urgente] [RESOLVIDO]

Otávio
octopos

(usa Debian)

Enviado em 23/03/2009 - 00:21h

Olá xispirito =]

Tente tirar do usuário a chamada de shell, editando o /etc/passwd , colocando algo como:
nobody:x:[uid]:[gid]:,,,:/tmp:/bin/false

e ditando /etc/shadow para:
nobody:*:14216:0:99999:7:::

Assim ele não conseguirá logar, porem ele pode estar "caindo" nesse usuário através de algum ataque ao sistema ou serviço.

Portanto rode um chkrootkit no seu sistema através de livecd ou outro sistema.

Veja sobre como usar o chkrootkit aqui: www.vivaolinux.com.br/artigo/Procurando-rootkits-no-seu-sistema/
Caso queira, pode me mandar o log por e-mail, octpos em gmail pont. com .

Você pode ler um pouco mais sobre "macetes de segurança" em:
www.vivaolinux.com.br/artigo/Security-Hacks-Linux-e-BSD

Aconselho também a rodar algum scanner de segurança, como o Nessus ou varrer suas portas mais rapidamente com nmap .

Caso seu sistema esteja comprometido e seja detectado rootkits, me envie os logs, faça backup dos arquivos importantes e prepare para instalar de novo o sistema, pois se foi detectado um rootkit, com certeza podem haver outros em módulos do kernel, já que a escrita de módulos simples para o fim de comprometer a segurança é algo um pouco simples.

O mais importante agora é apreender com os erros, antes de formatar a partição, tente ver por onde o atacante ganhou acesso, se quiser posso lhe ajudar com isso.
No meio tempo apreenda sobre sistemas de segurança como IDS(Snort , LIDS ,...) sniffers de redes(Ettercap , ethereal,...), patchs de segurança para kernel (grsec, LIDS(!),...)

Qualquer coisa, pode perguntar aqui o no meu e-mail, no meu tempo livre não exitarei em lhe ajudar
=]

Abraços




10. Re: Barrar user nobody[urgente] [RESOLVIDO]

Perfil removido
removido

(usa Nenhuma)

Enviado em 23/03/2009 - 08:15h

Consegui , lendo os links que annak1408 , stilldre e octopos passaram , instalei o psad, porsentry , snort e nessus e consegui resolver a parada , valeo a todos ae






Patrocínio

Site hospedado pelo provedor RedeHost.
Linux banner

Destaques

Artigos

Dicas

Tópicos

Top 10 do mês

Scripts