/ Forside / Teknologi / Operativsystemer / Linux / Nyhedsindlæg
Login
Glemt dit kodeord?
Brugernavn

Kodeord


Reklame
Top 10 brugere
Linux
#NavnPoint
o.v.n. 11177
peque 7911
dk 4814
e.c 2359
Uranus 1334
emesen 1334
stone47 1307
linuxrules 1214
Octon 1100
10  BjarneD 875
usynlige include dirs
Fra : Lasse Munck Rasmusse~


Dato : 27-01-02 14:41

Hejsa

Alle mine "include"dirs kan ikke længere ses med ls (også evt. nye jeg
opretter), og det er uafhængigt om jeg bruger bash, zsh, csh eller om jeg er
alm. bruger eller root. Dog kan de fint ses med mc og gmc og jeg kan også cd'e
ind i dem.

Nogen forslag?

--
mvh.
Lasse Munck Rasmussen
munck@control.auc.dk
http://www.munck.ninja.dk


 
 
Alex Holst (27-01-2002)
Kommentar
Fra : Alex Holst


Dato : 27-01-02 15:11

Lasse Munck Rasmussen <munck@control.auc.dk> wrote:
> Alle mine "include"dirs kan ikke længere ses med ls (også evt. nye jeg
> opretter), og det er uafhængigt om jeg bruger bash, zsh, csh eller om jeg er
> alm. bruger eller root. Dog kan de fint ses med mc og gmc og jeg kan også cd'e
> ind i dem.
>
> Nogen forslag?

En ond person kan have brudt ind i din maskine og erstattet din ls kommando
med en udgave der ikke viser indholdet af include (saa han eller hun har et
sted at skjule sine vaerktoejer). Der kan sikkert ogsaa ligge andre aarsager
bag, men du giver os ikke meget information at arbejde med.

--
I prefer the dark of the night, after midnight and before four-thirty,
when it's more bare, more hollow. http://a.area51.dk/


Lasse Munck Rasmusse~ (27-01-2002)
Kommentar
Fra : Lasse Munck Rasmusse~


Dato : 27-01-02 15:39

Alex Holst <a@area51.dk> writes:

> Lasse Munck Rasmussen <munck@control.auc.dk> wrote:
> > Alle mine "include"dirs kan ikke længere ses med ls (også evt. nye jeg
> > opretter), og det er uafhængigt om jeg bruger bash, zsh, csh eller om jeg
> > er alm. bruger eller root. Dog kan de fint ses med mc og gmc og jeg kan
> > også cd'e ind i dem.
> >
> > Nogen forslag?
>
> En ond person kan have brudt ind i din maskine og erstattet din ls kommando
> med en udgave der ikke viser indholdet af include (saa han eller hun har et
> sted at skjule sine vaerktoejer). Der kan sikkert ogsaa ligge andre aarsager
> bag, men du giver os ikke meget information at arbejde med.
>

ja ok, men det skyldes nok at jeg er helt på bar bund. Her er lidt mere info
der forhåbentlig kan lede frem til flere forslag:

jeg bruger Linux debian potato

[lasse](1)$ type -a ls
ls is an alias for ls $LS_OPTIONS
ls is /bin/ls

[lasse](1)$ ls --version
ls (GNU fileutils) 4.0x

[lasse](1)$ echo $LS_OPTIONS
--color=auto

Tab-completion virker:
[lasse](1)$ cd in
include/ inklude/

men altså ikke ls:
[lasse](1)$ ls -d in*
inklude

--
mvh.
Lasse Munck Rasmussen
munck@control.auc.dk
http://www.munck.ninja.dk

Alex Holst (27-01-2002)
Kommentar
Fra : Alex Holst


Dato : 27-01-02 16:52

Lasse Munck Rasmussen <munck@control.auc.dk> wrote:
> ja ok, men det skyldes nok at jeg er helt på bar bund. Her er lidt mere info
> der forhåbentlig kan lede frem til flere forslag:
>
> jeg bruger Linux debian potato
>
> [lasse](1)$ type -a ls
> ls is an alias for ls $LS_OPTIONS
> ls is /bin/ls
>
> [lasse](1)$ ls --version
> ls (GNU fileutils) 4.0x

Hvis du kan lave et dir ved navn "include" hvorsomhelst paa disken, og det
ikke bliver vist lyder det lidt underligt. Hvis du laver et dir ved navn
"finclude" bliver det saa ogsaa overset? Hvad med "included"?

Har du mulighed for at sammenligne en digital checksum af sin ls kommando
med en checksum af den originale ls? Proev ogsaa:

strings `which ls` | grep -i include

--
I prefer the dark of the night, after midnight and before four-thirty,
when it's more bare, more hollow. http://a.area51.dk/


Lasse Munck Rasmusse~ (27-01-2002)
Kommentar
Fra : Lasse Munck Rasmusse~


Dato : 27-01-02 17:45

Alex Holst <a@area51.dk> writes:

> Hvis du kan lave et dir ved navn "include" hvorsomhelst paa disken, og det
> ikke bliver vist lyder det lidt underligt. Hvis du laver et dir ved navn
> "finclude" bliver det saa ogsaa overset? Hvad med "included"?

hmm, du har fat i noget der. Det viser sig nu at alle filer og dir med "cl"
ikke bliver vist, dog virker "CL".

find og locate kan heller ikke finde disse filer

> Har du mulighed for at sammenligne en digital checksum af sin ls kommando
> med en checksum af den originale ls?

Hvordan gør jeg det?

> Proev ogsaa:
>
> strings `which ls` | grep -i include

[lasse](1)$ strings `which ls` | grep -i cl
fclose
closedir
classify
-F, --classify append indicator (one of */=@|) to entries
none (default), classify (-F), file-type (-p)
-Q, --quote-name enclose entry names in double quotes
clocale

--
mvh.
Lasse Munck Rasmussen
munck@control.auc.dk
http://www.munck.ninja.dk

Alex Holst (27-01-2002)
Kommentar
Fra : Alex Holst


Dato : 27-01-02 18:03

Lasse Munck Rasmussen <munck@control.auc.dk> wrote:
> hmm, du har fat i noget der. Det viser sig nu at alle filer og dir med "cl"
> ikke bliver vist, dog virker "CL".
>
> find og locate kan heller ikke finde disse filer

Er denne maskine koblet paa nettet? Det lugter ret meget af et indbrud.

>> Har du mulighed for at sammenligne en digital checksum af sin ls kommando
>> med en checksum af den originale ls?
>
> Hvordan gør jeg det?

Overfoer en kopi af ls, find og locate til en anden men ens Debian maskine
hvor du har md5, sha1 eller rmd160 installeret. Sammenlign de rene
systemfiler med de 3 filer du liger har kopieret:

holsta ~$ md5 `which ls`
MD5 (/bin/ls) = ...whatever...
holsta ~$ md5 ls
MD5 (ls) = ...whatever...

De tal som md5 spytter ud vil vaere ens, hvis filerne er det.

>> Proev ogsaa:
>>
>> strings `which ls` | grep -i include
>
> [lasse](1)$ strings `which ls` | grep -i cl
> fclose
> closedir
> classify
> -F, --classify append indicator (one of */=@|) to entries
> none (default), classify (-F), file-type (-p)
> -Q, --quote-name enclose entry names in double quotes
> clocale

Jeg ledte efter tegn paa en betingelse i koden som gjorde at visse filer
ikke bliver listet. Dette kan let skjules. Proev med en sammenligning af
hashes som beskrevet tidligere.

--
I prefer the dark of the night, after midnight and before four-thirty,
when it's more bare, more hollow. http://a.area51.dk/


Lasse Munck Rasmusse~ (28-01-2002)
Kommentar
Fra : Lasse Munck Rasmusse~


Dato : 28-01-02 17:04

Alex Holst <a@area51.dk> writes:

> Er denne maskine koblet paa nettet? Det lugter ret meget af et indbrud.

Yep, det er den.

> >> Har du mulighed for at sammenligne en digital checksum af sin ls kommando
> >> med en checksum af den originale ls?
> >
> > Hvordan gør jeg det?
>
> Overfoer en kopi af ls, find og locate til en anden men ens Debian maskine
> hvor du har md5, sha1 eller rmd160 installeret. Sammenlign de rene
> systemfiler med de 3 filer du liger har kopieret:
>
> holsta ~$ md5 `which ls`
> MD5 (/bin/ls) = ...whatever...
> holsta ~$ md5 ls
> MD5 (ls) = ...whatever...
>
> De tal som md5 spytter ud vil vaere ens, hvis filerne er det.

Det var de ikke

Nå, men jeg må nok indse at jeg er hacket. Jeg fandt også et dir af navn " "
med noget ssh opsætning.

Det sikreste er vel at installere forfra, så det vil gøre.
øv øv øv og atter øv, men der er heldigvis ikke forsvundet noget.

--
mvh.
Lasse Munck Rasmussen
munck@control.auc.dk
http://www.munck.ninja.dk

Claus Rasmussen (27-01-2002)
Kommentar
Fra : Claus Rasmussen


Dato : 27-01-02 18:21

Lasse Munck Rasmussen wrote:

Du er nok blevet cracket

Een mulighed er denne her jeg fandt på google (hovedsiden er nede):

http://www.google.com/search?q=cache:tc64-re57JUC:security.alldas.de/analysis/%3Faid%3D4+hidden+files+cl+worm&hl=en


Der står ikke noget om 'cl', men der er en variabel med det navn, der
bruges mange steder i scrpitet. Jeg har en mistanke om, at der har siddet
en script-kiddie og makket det til, men som så har lavet en fejl.

-Claus



Christian E. Lysel (27-01-2002)
Kommentar
Fra : Christian E. Lysel


Dato : 27-01-02 21:36

Lasse Munck Rasmussen wrote:

> ja ok, men det skyldes nok at jeg er helt på bar bund. Her er lidt mere info
> der forhåbentlig kan lede frem til flere forslag:


Et alternativ til ls kan være echo:

[root@bigfoot include]# echo /usr/*
/usr/X11R6 /usr/bin /usr/dict /usr/doc /usr/etc /usr/games /usr/include
/usr/kerberos /usr/lib /usr/libexec /usr/local /usr/man /usr/sbin
/usr/share /usr/src /usr/tmp






Søg
Reklame
Statistik
Spørgsmål : 177558
Tips : 31968
Nyheder : 719565
Indlæg : 6408894
Brugere : 218888

Månedens bedste
Årets bedste
Sidste års bedste