Podivný proces (initctl) v /tmp

bakakaika

Re:Podivný proces (initctl) v /tmp
« Odpověď #15 kdy: 27. 08. 2018, 23:52:28 »
Tak v korporatu se o to někdo stara, ktery má k dispozici výše zminěný apparmor a selinux což jsou mocné nástroje pro administraci. Tam user nic neinstaluje.

Ale pro vlastní desktop je to vskutku bída. Existence X11 je jeden velký privilege escalation. UAC už má 10 let a tady je stále konvenční způsob přihlašování psát heslo do obyčejného okna.  Zatím jsem neviděl seriozni personal firewall. A samozřejmě, návyky kopírovat nezname prikazy do su terminalu, které si každý nováček rychle udělá, také nepomáhají.


Re:podivny proces (initctl) v /tmp
« Odpověď #16 kdy: 28. 08. 2018, 00:25:43 »
Opravdu? Jak je možné v prohlížeči jen tak spustit libovolný kód?
Kupodivu stačí neaktualizovat prohlížeč, i po roce už může být docela průser, zranitelností přes JS či média bylo v historii několik. Na up to date prohlížeči už tak samozřejmě tak snadné není.

Dejme tomu, že by dokázal zjistit, že se v nějakém terminálu přihlásil jako root. A co by ten kód spuštěný pod běžným uživatelem dál dělal? Jak by ovlivnil ten rootovský proces?
ve většině případů stačí sledovat titulek okna a hledat sudo, lze pak do bash procesu pod rootem poslat svůj obsah.

Jak router jen tak nakazil počítač v síti? Nejsnáz asi kapénkovou infekcí…
Ne jen tak, musíš tam mít otevřenou nezabezpečenou službu nebo může páchat mitm, to se ale rychle prozradí.

Píšete blbosti, bylo vyvedeno dost úsilí aby někdo nemohl jen tak spustit libovolný kod po navštívení webove stranky. A i pokud mate otevreny port, stale potrebujete něco co na něm poslouchá s nějakou zranitelností, která nebyla patchnuta.

Jinak na webu se píše, že byl nakažený nějaký plugin pro přehrávač na Archu (Kodi), to mi spíš příjde jako rozumný attack vector.
Pro dlouho neaktualizované prohlížeče takových stránek je poměrně velké množství. Je ale obtížné tě na takovou stránku dostat, to ano, neaktualizovaný prohlížeč je ale častý vej.

Ano, musí tam být běžící služba, nebo se může páchat mitm třeba na stahování balíčků, pacman ale používá gpg a tady bych problém neviděl.

Pokud se jedná o Kodi, dobře. Zranitelnost může udělat jakákoliv spuštěná aplikace.

Re:Podivný proces (initctl) v /tmp
« Odpověď #17 kdy: 28. 08. 2018, 02:04:44 »
tenhle zmetek nevypadá nijak nebezpečně, standadní program, ani se nesnaží nijak moc maskovat
Citace
totem-daemon: ELF 64-bit LSB shared object, x86-64, version 1 (GNU/Linux), dynamically linked, interpreter /lib64/ld-linux-x86-64.so.2, for GNU/Linux 3.2.0, BuildID[sha1]=9f048c5a172c22779466986ce41a77f98c3f0282, stripped

linux-vdso.so.1 =>  (0x00007ffeda73f000)
libpthread.so.0 => /lib64/libpthread.so.0 (0x00007fe89362e000)
libm.so.6 => /lib64/libm.so.6 (0x00007fe89332b000)
libc.so.6 => /lib64/libc.so.6 (0x00007fe892f6a000)
/lib64/ld-linux-x86-64.so.2 (0x000055c932c9d000)


zapisuje do těhle souborů, aplikaci na těžbu si stahuje ze serverů z OVH, adresu má přímo v sobě a očividně běhá na netu více verzí, jak se adresa postupně měnila.
Kód: [Vybrat]
/home/aok/.bash_logout
/home/aok/.bash_profile
/home/aok/.bashrc
/home/aok/.cache/totem/service/.totem-daemon.bin
/home/aok/.cache/totem/service/.totem-daemon.log
/home/aok/.cache/totem/service/.totem-daemon.sys
/home/aok/.cache/totem/service/totem-daemon
/home/aok/.config/autostart/dbus-daemon.desktop
/home/aok/.local/share/accounts/services/.dbus-daemon.bin
/home/aok/.local/share/accounts/services/.dbus-daemon.log
/home/aok/.local/share/accounts/services/.dbus-daemon.sys
/home/aok/.local/share/accounts/services/.zeitgeist-fts.sys
/home/aok/.local/share/accounts/services/dbus-daemon
/home/aok/.local/share/accounts/services/zeitgeist-fts
/home/aok/.local/share/icc
/home/aok/.local/share/icc/.icc-daemon.bin
/home/aok/.local/share/icc/.icc-daemon.log
/home/aok/.local/share/icc/.icc-daemon.sys
/home/aok/.profile
/home/aok/.ssh/service/.ssh-agent.bin
/home/aok/.ssh/service/.ssh-agent.log
/home/aok/.ssh/service/.ssh-agent.sys
/home/aok/.ssh/service/ssh-agent

Aplikaci do /tmp stahuje po spuštění, není perzistentní, k jeho odstranění by mělo stačit odstranit a upravit soubory výše. Avšak nikdy si ale nemůžeš být jistý co jiného tam máš a co jiného tam běží

j

Re:Podivný proces (initctl) v /tmp
« Odpověď #18 kdy: 01. 09. 2018, 20:27:12 »
dakujem vsetkym. odstranil som vsetky binarky a skripty, /tmp odteraz mountujem s noexecom (arch linux sa tvari, ze niekedy s tym moze mat makepkg problem, ale zatial som nenarazil) a skontroloval som subory pomocou checksum ulozenych v metadatach balikov. z kodi som vyhadzal vsetky addony, na SELinux si netrufam. teplota cpu sa zase vracia k normalu: https://imgur.com/cb5iFGO

inak podozrivy subor uz deteguje aj zopar antivirov: https://www.virustotal.com/#/file/2793e661318e1d4919b1d3d9d32c8164f036ab825eb84df89f7ae921910b180f/detection