LINUX.ORG.RU

Троян или мой глюк?


0

0

Внезапно в /home директории появился файл a.out внезапно.
Я не помню чтоб что-то с ним делал. Судя по strings он может быть чем-то вроде какого-то шелла. А руткиты могут маскироваться под шелл.

http://slil.ru/28523363
Вот сам файл. Настоятельно рекомендую не запускать его без виртуалки.

Если кто-то мне скажет, что это такое и откуда оно могло взяться, буду благодарен.
Файл датирован 14 января.

★★★★★

Да, кроме того в моей ~ была обнаружена ещё какая-то подозрительная ~/.* директория, я её удалил уже, но помню, что там в одном из файлов упоминался сайт fullcirclesoftware.com.
Не знаю, связано это как-то с тем файлом или нет. Просто я посмотрел список файлов в $HOME и увидел.

Xenius ★★★★★
() автор топика

Ошибся, не в /home, а в $HOME

Xenius ★★★★★
() автор топика
Ответ на: комментарий от nnz

Нету. Да и вот это подсказывает, что не я компилил:
$ strings ~/a.out | grep -i gcc | uniq
GCC: (GNU) 2.95.3 20010315 (release)

Xenius ★★★★★
() автор топика
Ответ на: комментарий от Xenius

это было отрыто в секции данных.

p._.typeset.readonly.local.export.declare.alias.unset.trap.times.shift.set.return.exit.exec.eval.continue...:.break.....................>│ │. is a shell keyword │ │. is an alias for %s │ │. a tracked alias for.. is%s %s │ │. is %s │ │.: %s │ │. is a shell function │ │. is a shell builtin │ │.: not found │ │.%s is a reserved word │ │.%s │ │.%s is aliased to `%s' │ │.alias %s='%s' │ │.%s is %s │ │.%s is a function │ │.........%s is a special built-in utility │ │.%s is a built-in utility │ │.%s not found │ │.pvV...................command: nextopt returned character code 0%o │ │...................command [-p] command [arg ...] │ │.command {-v|-V} command │ │.wait.unalias.umask.true.read.newgrp.kill.jobs.getopts.fg.fc.false.command.cd.bg.alias..................HOME............................mi>│ │.null or .%.*s: parameter %snot set. ???????p???????"???v???p???????????R???R???????????????????W?????????????????????????????????????????>│ │.../.............not compiled with history support...............................sh: turning off NDELAY mode │ │.Can't open %s.Out of file descriptors..............................sh: can't access tty; job control turned off │ │...................Usage: kill [-s sigspec | -signum | -sigspec] [pid | job]... or │ │kill -l [exitstatus].ls:........nextopt returned character code 0%o.0

MikeDM ★★★★★
()

Спасибо за идею по распространинию троянов!

anonymous
()
Ответ на: комментарий от edigaryev

> /usr/bin/kmk_ash
У меня такого файла нету. Но да, судя по strings похоже на /bin/ash, хоть и не совпадает.

Xenius ★★★★★
() автор топика
Ответ на: комментарий от nnz

> Поищи в истории команды, начинающиеся со слова gcc ;)

Файл скомпилирован GCC 2.95.3. Установлена ли в системе такая версия?

question4 ★★★★★
()

Упс... У меня тоже такой файл появлялся, еще в декабре. Я его просто удалил... Как-то не подумал что это что-то вредное. Да и интернетов у меня тогда не было - разве что на флешке мог что-то притащить из универа. Да, вдруг пригодится - дистр OpenSUSE 11.2.

Sauron_AZM
()
Ответ на: комментарий от edigaryev

/bin/ash у меня, если так-то, тоже похожий... Но вот откуда он взялся в ~ и почему по имени a.out? Может это какой-то руткит, маскирующийся под шелл?

Xenius ★★★★★
() автор топика
Ответ на: комментарий от question4

Файл скомпилирован GCC 2.95.3. Установлена ли в системе такая версия?
Вроде нет, по крайней мере,
# gcc --version
gcc (GCC) 4.2.3

Xenius ★★★★★
() автор топика
Ответ на: комментарий от Sauron_AZM

> У меня тоже такой файл появлялся, еще в декабре.
Вообще-то он появляется, если запустить gcc без -o... Но тут что-то похожее на /bin/ash, а разве /bin/ash идет одним файлом?

Xenius ★★★★★
() автор топика
Ответ на: комментарий от Xenius

> Вообще-то он появляется, если запустить gcc без -o

Я знаю)) Только вот я ничего не компилил в то время.

Sauron_AZM
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.