IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Linux Discussion :

Processus suspect - Botnet ?


Sujet :

Linux

  1. #21
    Membre régulier
    Inscrit en
    Décembre 2009
    Messages
    153
    Détails du profil
    Informations forums :
    Inscription : Décembre 2009
    Messages : 153
    Points : 106
    Points
    106
    Par défaut
    Citation Envoyé par BufferBob Voir le message
    arf, dommage...

    sauf que tu confonds deux choses à mon avis, ce que tu as bloqué c'est l'IP du C&C, pas l'IP qui t'a infecté (et donc qui a exploité la faille), par nature comme il s'agit d'un botnet les IP susceptibles d'exploiter la faille sont nombreuses
    Ha là, tu viens de me faire comprendre un point supplémentaire. Dans ma vision du scénario, c'était bien le C&C qui infectait les différents serveurs et exploitait ensuite la backdoor.

    Pour être honnête je connais très mal le monde des botnets. Je commence seulement à lire des articles sur le sujet

    Citation Envoyé par BufferBob Voir le message
    Médisant ? qu'ai-je donc dit que tu as mal pris ?
    Mhmm, je trouve que tu es parfois un peu rabaissant dans tes réponses... Je prends comme exemple celle au sujet de la ré-exploitation de la faille

    Je suis, sans doute, un peu trop susceptible

  2. #22
    Expert éminent sénior
    Avatar de Jipété
    Profil pro
    Inscrit en
    Juillet 2006
    Messages
    10 719
    Détails du profil
    Informations personnelles :
    Localisation : France, Hérault (Languedoc Roussillon)

    Informations forums :
    Inscription : Juillet 2006
    Messages : 10 719
    Points : 15 105
    Points
    15 105
    Par défaut
    Citation Envoyé par slyz0r Voir le message
    Je suis, sans doute, un peu trop susceptible
    Et BB est très taquin !
    Calme, calme...

    Ça va mieux ton rhume, BB ?
    Il a à vivre sa vie comme ça et il est mûr sur ce mur se creusant la tête : peutêtre qu'il peut être sûr, etc.
    Oui, je milite pour l'orthographe et le respect du trait d'union à l'impératif.
    Après avoir posté, relisez-vous ! Et en cas d'erreur ou d'oubli, il existe un bouton « Modifier », à utiliser sans modération
    On a des lois pour protéger les remboursements aux faiseurs d’argent. On n’en a pas pour empêcher un être humain de mourir de misère.
    Mes 2 cts,
    --
    jp

  3. #23
    Expert éminent Avatar de BufferBob
    Profil pro
    responsable R&D vidage de truites
    Inscrit en
    Novembre 2010
    Messages
    3 035
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : responsable R&D vidage de truites

    Informations forums :
    Inscription : Novembre 2010
    Messages : 3 035
    Points : 8 400
    Points
    8 400
    Par défaut
    Citation Envoyé par Jipété Voir le message
    Et BB est très taquin !
    oui voilà, disons ça... ça me conforte surtout dans l'idée que chacun sa merde aider les autres for free tout ça c'est très bien mais trop peu gratifiant, je laisse ça à d'autres qui le feront bien mieux que moi ou facture à l'appui, j'suis trop vieux pour ces conneries

    Ça va mieux ton rhume, BB ?
    J'ai la rate qui s'dilate, j'ai le foie qu'est pas droit, j'ai le ventre qui se rentre, j'ai l'pylore qui s'colore...

  4. #24
    Expert éminent sénior
    Avatar de Jipété
    Profil pro
    Inscrit en
    Juillet 2006
    Messages
    10 719
    Détails du profil
    Informations personnelles :
    Localisation : France, Hérault (Languedoc Roussillon)

    Informations forums :
    Inscription : Juillet 2006
    Messages : 10 719
    Points : 15 105
    Points
    15 105
    Par défaut
    Citation Envoyé par BufferBob Voir le message
    oui voilà, disons ça... ça me conforte surtout dans l'idée que chacun sa merde aider les autres for free tout ça c'est très bien mais trop peu gratifiant, je laisse ça à d'autres qui le feront bien mieux que moi ou facture à l'appui, j'suis trop vieux pour ces conneries
    Ah, ça dépend du contexte...
    HS : ce matin on sonne c'est le voisin, l'air un peu désespéré il me lance "tu t'y connais en connexion à la box, toi ?"
    Bon, c'est pas ma tasse de thé mais je sais deux-trois trucs alors je vais voir.
    Il me raconte qu'il a passé la journée d'hier (ouais ! Toute la journée avec la hotline de son FAI !) au tél pour keud, ce matin la machine n'est toujours pas connectée, suite à je sais plus quoi on s'en fout.
    Je regarde la bête, je lance une boîte Dos, ipconfig me renvoie l'adresse en 169.etc., je lui demande comment il se connecte il me répond "wifi" ohlala ça pue, ça, t'as pas un câble ?
    Il me le sort on le branche je reboote et valà, je suis devenu le dieu de l'informatique dans le secteur, ça fait plaize,
    Il a à vivre sa vie comme ça et il est mûr sur ce mur se creusant la tête : peutêtre qu'il peut être sûr, etc.
    Oui, je milite pour l'orthographe et le respect du trait d'union à l'impératif.
    Après avoir posté, relisez-vous ! Et en cas d'erreur ou d'oubli, il existe un bouton « Modifier », à utiliser sans modération
    On a des lois pour protéger les remboursements aux faiseurs d’argent. On n’en a pas pour empêcher un être humain de mourir de misère.
    Mes 2 cts,
    --
    jp

  5. #25
    Membre régulier
    Inscrit en
    Décembre 2009
    Messages
    153
    Détails du profil
    Informations forums :
    Inscription : Décembre 2009
    Messages : 153
    Points : 106
    Points
    106
    Par défaut
    Citation Envoyé par BufferBob Voir le message
    oui voilà, disons ça... ça me conforte surtout dans l'idée que chacun sa merde aider les autres for free tout ça c'est très bien mais trop peu gratifiant, je laisse ça à d'autres qui le feront bien mieux que moi ou facture à l'appui, j'suis trop vieux pour ces conneries
    Haaaaaaaaaaa mais non ! Ce n'était pas ce que je cherchais :o) ! Surtout que je t'ai remercié plusieurs fois, en précisant que tu m'aidais beaucoup. Je trouverais cela gratifiant à ta place

    Blague à part, toute cette histoire me rend tendu, sans compter ma susceptibilité

    Par contre, en y réfléchissant, en plus de la faille, il me reste encore quelque chose à élucider lol. Au départ, dans la sortie de la commande ps, il n'affiche pas la commande perl mais un autre processus. Dans ce cas-ci, apache2...

    Il y a donc un autre script qui vient dissimuler cette backdoor...

    J'ai ajouté des checks via mon outil de monitoring, installé atop et configuré des utilisateurs particuliers pour chaque serveur d'application. Je serai alerté et j'aurai plus d'info si il se reconnecte.

    Bref, suite au prochain épisode !

    Encore merci à tous les 2.

    Soigne bien ton rhume & bonne soirée

Discussions similaires

  1. detecter processus suspects
    Par mspeach dans le forum Windows XP
    Réponses: 3
    Dernier message: 14/10/2008, 17h49
  2. Processus paralleles
    Par Lyes dans le forum Threads & Processus
    Réponses: 4
    Dernier message: 11/02/2003, 13h04
  3. probleme avec les processus
    Par saidi dans le forum Autres éditeurs
    Réponses: 1
    Dernier message: 05/02/2003, 00h18
  4. [VB6] [Système] Tuer un processus courant
    Par mdoyer dans le forum VB 6 et antérieur
    Réponses: 7
    Dernier message: 22/10/2002, 14h47
  5. Réponses: 2
    Dernier message: 04/10/2002, 09h13

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo