• 28-09-2014, 15:09:50
    #1
    Üyeliği durduruldu
    Merhaba

    Centos kvm ekranında böyle bir sorun var acaba nedeni nedir.Cron kaynaklarının bazılarını kontrol ettim ama problem gözükmüyor.Sistem cloudlinux + centos 6.5

  • 28-09-2014, 19:42:59
    #2
    LineDatacenter adlı üyeden alıntı: mesajı görüntüle
    Merhaba

    Centos kvm ekranında böyle bir sorun var acaba nedeni nedir.Cron kaynaklarının bazılarını kontrol ettim ama problem gözükmüyor.Sistem cloudlinux + centos 6.5

    Bu uyarıları sunucu açılırken veriyor sanırım? Sunucu rootkit yemiş gibi gözüküyor. Oradaki bulunamayan komutlar gerçek değil. /etc/rc.d/rc.local dosyasını kontrol edin yamuk bir dosya/komut yolu var mı diye.

    Eğer normalde olmaması gereken farklı isimli bir dosya/komut yolu görürseniz hash değerini virustotal.com üzerinden aratın belki bir sonuca ulaştırır. Ek olarak clamav ve rkhunter ile sistem taraması da yapın. Eğer etkilenen dosyaları silemiyorsanız chattr ile attribute değerlerini değiştirip silmeyi deneyin.

    Bir diğer ihtimal olarak da eğer böyle bir virüs sunucuya sızdıysa ve sistem de temizleme yaptıysa yine yukarıda dediğim gibi /etc/rc.d/rc.local dosyası üzerinde başlanıçta çalıştırılacak şekilde ayarlandığı için ve şimdi dosyalar bulunamadığı için böyle bir uyarı veriyor olabilir.

    Her halukarda toplayacak olursak çıktıda yer alan komutlar ve dosya yolu Centos ile alakası olmayan sahte isimlerdir. Sistemi çok iyi taramanızı öneririm.
  • 28-09-2014, 19:46:23
    #3
    Üyeliği durduruldu
    iptables adlı üyeden alıntı: mesajı görüntüle
    Bu uyarıları sunucu açılırken veriyor sanırım? Sunucu rootkit yemiş gibi gözüküyor. Oradaki bulunamayan komutlar gerçek değil. /etc/rc.d/rc.local dosyasını kontrol edin yamuk bir dosya/komut yolu var mı diye.

    Eğer normalde olmaması gereken farklı isimli bir dosya/komut yolu görürseniz hash değerini virustotal.com üzerinden aratın belki bir sonuca ulaştırır. Ek olarak clamav ve rkhunter ile sistem taraması da yapın. Eğer etkilenen dosyaları silemiyorsanız chattr ile attribute değerlerini değiştirip silmeyi deneyin.

    Bir diğer ihtimal olarak da eğer böyle bir virüs sunucuya sızdıysa ve sistem de temizleme yaptıysa yine yukarıda dediğim gibi /etc/rc.d/rc.local dosyası üzerinde başlanıçta çalıştırılacak şekilde ayarlandığı için ve şimdi dosyalar bulunamadığı için böyle bir uyarı veriyor olabilir.

    Her halukarda toplayacak olursak çıktıda yer alan komutlar ve dosya yolu Centos ile alakası olmayan sahte isimlerdir. Sistemi çok iyi taramanızı öneririm.
    merhaba

    /etc/rc.d/rc.local dosyasına eklenmiş ilk etapta temizledim hocam.

    http://mangolassi.it/topic/1701/linux-issue/3

    linkde zaten farklı biriside aynı şekilde sorun yaşamış.

    /etc/rc.d/rc.local içeriğini düzenledip reboot ettim.sonra virüs dosyalarını silip tarama yaptım fakat şuanki hali

  • 28-09-2014, 19:54:40
    #4
    Taramayı bitirmeyip yarıda mı kesiyor yoksa sürekli bunun gibi çıktılar vererek mi devam ediyor?
  • 28-09-2014, 20:26:11
    #5
    Üyeliği durduruldu
    iptables adlı üyeden alıntı: mesajı görüntüle
    Taramayı bitirmeyip yarıda mı kesiyor yoksa sürekli bunun gibi çıktılar vererek mi devam ediyor?
    merhaba

    tarama ile alakalı değil hocam.taramayı bitirdim.sürekli çıkıyor her 5 dakikada bir.
  • 28-09-2014, 20:42:53
    #6
    LineDatacenter adlı üyeden alıntı: mesajı görüntüle
    merhaba

    tarama ile alakalı değil hocam.taramayı bitirdim.sürekli çıkıyor her 5 dakikada bir.
    /etc/rc.d/rc.local çıktısını gönderebilir misiniz
  • 28-09-2014, 20:45:15
    #7
    Üyeliği durduruldu
    merhaba

    http://prntscr.com/4r6lui

    daha önce içeriği doluydu virüslü şekilde temizledim ama.sorunu çözmedi malesef.
  • 28-09-2014, 20:53:35
    #8
    LineDatacenter adlı üyeden alıntı: mesajı görüntüle
    merhaba

    http://prntscr.com/4r6lui

    daha önce içeriği doluydu virüslü şekilde temizledim ama.sorunu çözmedi malesef.
    Evet burada bir sıkıntı gözükmüyor. Sanırım yine diğer duruma benzer bir şekilde arka planda çalışan ve bulunamayan bir komut sıkıntı çıkarıyor.

    Ek olarak aklıma gelen ve uygulayabileceğiniz "chkconfig --list" komutu ile başlangıçta çalışan zararlı bir uygulama varsa kontrol edebilirsiniz. Ya da "history" komutu ile detaylı bir çıktı alıp bu yukarıda listesi olan zararlı dosyaların yaratıldığı zamanı bulup saldırganın neler yaptığını inceleyebilirsiniz.
  • 28-09-2014, 21:03:50
    #9
    Üyeliği durduruldu
    iptables adlı üyeden alıntı: mesajı görüntüle
    Evet burada bir sıkıntı gözükmüyor. Sanırım yine diğer duruma benzer bir şekilde arka planda çalışan ve bulunamayan bir komut sıkıntı çıkarıyor.

    Ek olarak aklıma gelen ve uygulayabileceğiniz "chkconfig --list" komutu ile başlangıçta çalışan zararlı bir uygulama varsa kontrol edebilirsiniz. Ya da "history" komutu ile detaylı bir çıktı alıp bu yukarıda listesi olan zararlı dosyaların yaratıldığı zamanı bulup saldırganın neler yaptığını inceleyebilirsiniz.
    merhaba

    hocam özelden kvm göndereyim dilerseniz bir bakın