庞大资源库的计算机教程网站!
设为首页
加入收藏
总编信箱
投稿或申请专栏请先 [登 陆]
首页 操作系统 程序设计 图形图像 媒体动画 机械电子 WEB开发 数 据 库 办公系列 路由技术 网络原理 网络应用
认证考试 安全技术
首页>操作系统>Linux>系统安全>正文
资料搜索
Google搜索
Google
返回上级列表

推荐文章

快速保存网页中所有图片的方法
Windows中让光驱巧妙“隐身”技
防范非法用户入侵Win 2000/XP系
两款比较典型的ASP木马防范方法
有关表格边框的css语法整理
Windows XP中可以被禁用的服务
SQL Server导出导入数据方法
Javascript所有对象的属性的获
网页(HTML)中的特殊字符
与篮球共舞,尽显模式本色
QQ病毒的手工清除方法
Photoshop为极品美女打造性感睫
天衣无缝:IIS与PHP水火也相容
SQL Server存储过程编写和优化

清除Linux上的蠕虫程序Ramen

 作者:本站收集   日期:2005-4-12
字号选择〖 〗/ 双击滚屏 单击停止   
   Linux系统中出现了一种称之为Ramen的蠕虫程序。它可能会入侵数千台运行RedHat 6.2/7.0 操作系统的服务器。Ramen利用了两个已知的Linux安全漏洞。它首先利用 RPC.statd 和 wu-FTP 的漏洞扫描网络上使用 RedHat 6.2/7.0 的服务器,然后尝试取得系统权限,一旦取得之后,会将一些一般的系统服务加以替换,并且将一个称之为“root kit”的程序码植入安全漏洞中,此外 Ramen 还会将站点上的首页给换成 :“RameNCrew--Hackers looooooooooooove noodles”的字样。最后,Ramen会寄两封信给两个电子信箱,并且开始入侵其他的RedHat服务器。

   Ramen只针对RedHat来进行侵入,不过危害不大,但是传播的速度却惊人,15分钟内可以扫描约 130,000 个站点。

   Ramen是很善良的,在攻击完成后会自动把它攻击的3个漏洞给修补上(Redhat 6.2的rpc.statd、wu-ftpd,Redhat7.0的lpd),但是会在系统上起一个进程扫描下面的机器,会占去大量网络带宽。由此可能造成其他的主机的误会以及大量占用网络带宽,使系统瘫痪。

   我们可以看出,该程序其实并不能称为病毒,而是一个利用了安全漏洞的类似蠕虫的程序。该程序的作者Randy Barrett也站出来声明说,这只是一个安全漏洞,类似于这样的安全漏洞在各种网络服务器上都存在,他在写Ramen程序的时候也不是针对Linux的。

   防治的方法很简单,请升级你的redhat 6.2的 nfs-utils , wu-ftpd , redhat 7.0的LPRng,具体下载可以到ftp://updates.redhat.com/。

   检查系统是否被该程序侵入的方法是,看看有没有/usr/src/.poop这个目录被建立,以及27374端口是否被打开,如果有的话就表明已经被Ramen侵入了。

   看一个系统是否感染了Ramen蠕虫,主要基于以下几点:

   1. 存在/usr/src/.poop目录

   2. 存在/sbin/asp文件

   3. 本地端口27374被打开(用netstat -an命令)

   可以用以下的perl脚本程序检测:

   #!/bin/perl

   # Script that checks for signs of ramen infection

   # Patrick Oonk, patrick@security.nl

   # based on Daniel Martin's description at

   # http://www.securityfocus.com/archive/75/156624

   # No guarantees, do with this script whatever you like (BSD license)

   $detected = 0;

   print "Ramen worm checker.\nChecking...\n";

   open(F,"/etc/redhat-release") ;

   print "You are running ",〈F〉,"\n";;

   close(F);

   @suspect = ("/usr/src/.poop", "/usr/src/.poop/ramen.tgz","/tmp/ramen.tgz");

   foreach (@suspect) {

   if(-e) {

   print "found $_\n";

   $detected++;

   }

   }

   open(N, "/bin/netstat -an|") or print "Could not open /bin/netstat\n";

   while(〈N〉) {

   if (/:27374.*LISTEN/) {

   print "Ramen webserver detected on port 27374\n";

   $detected++;

   last;

   }

   }

   close(N);

   if ($detected) {

   print "$detected telltale signs of ramen found. Get professional help\n";

   } else {

   print "Wheee! No ramen signs found!\n";

   }

   清除Ramen蠕点的步骤:

   1. 删除/usr/src/.poop目录和/sbin/asp文件

   2. 如果存在/etc/xinetd.d/目录,则删除/etc/xinetd.d/asp

   3. 删除/etc/rc.d/rc.sysinit文件中涉及到/usr/src/.poop的行

   4. 删除/etc/inetd.conf文件中涉及到/sbin/asp的行

   5. 重新启动系统和手动杀掉以下进程synscan,start.sh, scan.sh, hackl.sh, hackw.sh

   6. 升级ftp, rpc.statd, lpr等程序

   因为Ramen是通过wu-ftp, rpc.statd, lpr等程序侵入系统的,所以在对这几个程序升级前最好关闭这些程序,这样可以有效地防止被Ramen感染。
上一篇:Linux 2.4中netfilter框架实现    下一篇:Linux日志管理详解(上)  
[发送给好友]  [关闭窗口]  [返回顶部]   转载请注明来源:www.it00.com   
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
责任编辑: 原点 投稿作者: 本站收集
信息来源: 网络 录入时间: 2005-4-12
关于我们 - 广告服务 - 版权申明 - 网站地图 - 联系方式 - 总编信箱 - 会员投稿