Size: a a a

2020 April 21

IE

Ivan EKbfh in SPbLUG chat
что значит найти бинарь?
Если его после запуска удалили, то +- никак
источник

IE

Ivan EKbfh in SPbLUG chat
lsof -p PID
источник

SY

Stanislav Yankovsky in SPbLUG chat
Ну, я так понял, это предположение.
источник

SY

Stanislav Yankovsky in SPbLUG chat
Про удалили.
источник

SK

Serguei Khvatov in SPbLUG chat
Stanislav Yankovsky
Но он есть в процессах и где-то в /proc/ можно посмотреть, но я не помню где а в гугле забанили. Не могу сформулировать запрос.
/proc/PID/exe -> ссылка на реальный файл.
источник

SY

Stanislav Yankovsky in SPbLUG chat
а там нет systemctl
Там Ubuntu 12.04.5 LTS, которой пора на пенсию
источник

SY

Stanislav Yankovsky in SPbLUG chat
но там zimbra, которую походу похачили. Она работает, но внезапно появился процесс, который жрёт 100% от одного ядра и подключён к http, но внутри бегает что-то очень похожее на irc
источник

SY

Stanislav Yankovsky in SPbLUG chat
О, точно, спасибо
источник

SY

Stanislav Yankovsky in SPbLUG chat
я помнил о нём, но забыл
источник

SY

Stanislav Yankovsky in SPbLUG chat
А куда ссылается в /proc/<PID>/exe ? И ещё содержимое cmdline
источник

SY

Stanislav Yankovsky in SPbLUG chat
/proc/2264/exe -> /usr/bin/perl
источник

SY

Stanislav Yankovsky in SPbLUG chat
от сцук
источник

SY

Stanislav Yankovsky in SPbLUG chat
а в /proc/2264/cmdline просто test123
источник

SY

Stanislav Yankovsky in SPbLUG chat
Serguei Khvatov
/proc/PID/exe -> ссылка на реальный файл.
О, спасибо. Буду учиться на чужих граблях. Это чел с чатика микротовцев. Спасибо передавал. :)
источник

SK

Serguei Khvatov in SPbLUG chat
Stanislav Yankovsky
а в /proc/2264/cmdline просто test123
cmdline легко подменить: просто что-нибудь написать в argv. Заодно и environment испортится
источник

И

Иван in SPbLUG chat
у меня были подобные случаи на дырявых сайтах клиентов. их хакали, закидывали скрипт который методо перебора всех возможных вариантов скачивал уже саму программу и скриптик для запуска с удалением.
источник

AA

Artyom Abramovich in SPbLUG chat
Stanislav Yankovsky
а в /proc/2264/cmdline просто test123
троян?)
источник

IE

Ivan EKbfh in SPbLUG chat
Stanislav Yankovsky
но там zimbra, которую походу похачили. Она работает, но внезапно появился процесс, который жрёт 100% от одного ядра и подключён к http, но внутри бегает что-то очень похожее на irc
удалить, переустановить
источник

И

Иван in SPbLUG chat
А дальше irc бот жрущий процессор как голодный
источник

И

Иван in SPbLUG chat
для особо упертых клиентов которым лень было чинить свои кривые сайты помога запрет на исходящий http и ftp
источник