انجمن‌های فارسی اوبونتو

کمک و پشتیبانی => نرم‌افزارهای اینترنتی => نویسنده: 1inux در 28 فروردین 1395، 07:04 ب‌ظ

عنوان: راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 28 فروردین 1395، 07:04 ب‌ظ
سلام به دوستان عزیز
مثل اینکه پلاگین فلش پلیر حفره داره.اسمش CVE-2016-1019 هست
این حفره ای که گفتم روی همه سیستم هایی که فلش پلیر دارن هستش.پس چیز همه گیر هست و حتما خودتون هم باهاش درگیر هستید.پس اگه شما چیزی روی
سیستم خودتون چک کردید برای این حفره به منم بگید
دو تا برنامه زیر رو نصب کردم
chkrootkit و maldetect
نتیجه chkrootkit رو دیدم ولی یه سری جاهاش که وارنینگ داده بود رو مشکوکم و یه سری جاها که کلا معلوم نبود چی گفته
درهرحال من خروجی ضمیمه کردم خواهشا بررسیش کنید
ROOTDIR is `/'
Checking `amd'...                                           not found
Checking `basename'...                                      not infected
Checking `biff'...                                          not found
Checking `chfn'...                                          not infected
Checking `chsh'...                                          not infected
Checking `cron'...                                          not infected
Checking `crontab'...                                       not infected
Checking `date'...                                          not infected
Checking `du'...                                            not infected
Checking `dirname'...                                       not infected
Checking `echo'...                                          not infected
Checking `egrep'...                                         not infected
Checking `env'...                                           not infected
Checking `find'...                                          not infected
Checking `fingerd'...                                       not found
Checking `gpm'...                                           not found
Checking `grep'...                                          not infected
Checking `hdparm'...                                        not infected
Checking `su'...                                            not infected
Checking `ifconfig'...                                      not infected
Checking `inetd'...                                         not infected
Checking `inetdconf'...                                     not found
Checking `identd'...                                        not found
Checking `init'...                                          not infected
Checking `killall'...                                       not infected
Checking `ldsopreload'...                                   not infected
Checking `login'...                                         not infected
Checking `ls'...                                            not infected
Checking `lsof'...                                          not infected
Checking `mail'...                                          not infected
Checking `mingetty'...                                      not found
Checking `netstat'...                                       not infected
Checking `named'...                                         not found
Checking `passwd'...                                        not infected
Checking `pidof'...                                         not infected
Checking `pop2'...                                          not found
Checking `pop3'...                                          not found
Checking `ps'...                                            not infected
Checking `pstree'...                                        not infected
Checking `rpcinfo'...                                       not found
Checking `rlogind'...                                       not found
Checking `rshd'...                                          not found
Checking `slogin'...                                        not infected
Checking `sendmail'...                                      not infected
Checking `sshd'...                                          not found
Checking `syslogd'...                                       not tested
Checking `tar'...                                           not infected
Checking `tcpd'...                                          not infected
Checking `tcpdump'...                                       not infected
Checking `top'...                                           not infected
Checking `telnetd'...                                       not found
Checking `timed'...                                         not found
Checking `traceroute'...                                    not found
Checking `vdir'...                                          not infected
Checking `w'...                                             not infected
Checking `write'...                                         not infected
Checking `aliens'...                                        no suspect files
Searching for sniffer's logs, it may take a while...        nothing found
Searching for rootkit HiDrootkit's default files...         nothing found
Searching for rootkit t0rn's default files...               nothing found
Searching for t0rn's v8 defaults...                         nothing found
Searching for rootkit Lion's default files...               nothing found
Searching for rootkit RSHA's default files...               nothing found
Searching for rootkit RH-Sharpe's default files...          nothing found
Searching for Ambient's rootkit (ark) default files and dirs... nothing found
Searching for suspicious files and dirs, it may take a while... The following suspicious files and directories were found: 
/usr/lib/python2.7/dist-packages/PyQt4/uic/widget-plugins/.noinit /lib/modules/3.16.0-43-generic/vdso/.build-id /lib/modules/3.16.0-23-generic/vdso/.build-id
/lib/modules/3.16.0-43-generic/vdso/.build-id /lib/modules/3.16.0-23-generic/vdso/.build-id
Searching for LPD Worm files and dirs...                    nothing found
Searching for Ramen Worm files and dirs...                  nothing found
Searching for Maniac files and dirs...                      nothing found
Searching for RK17 files and dirs...                        nothing found
Searching for Ducoci rootkit...                             nothing found
Searching for Adore Worm...                                 nothing found
Searching for ShitC Worm...                                 nothing found
Searching for Omega Worm...                                 nothing found
Searching for Sadmind/IIS Worm...                           nothing found
Searching for MonKit...                                     nothing found
Searching for Showtee...                                    nothing found
Searching for OpticKit...                                   nothing found
Searching for T.R.K...                                      nothing found
Searching for Mithra...                                     nothing found
Searching for LOC rootkit...                                nothing found
Searching for Romanian rootkit...                           nothing found
Searching for Suckit rootkit...                             Warning: /sbin/init INFECTED
Searching for Volc rootkit...                               nothing found
Searching for Gold2 rootkit...                              nothing found
Searching for TC2 Worm default files and dirs...            nothing found
Searching for Anonoying rootkit default files and dirs...   nothing found
Searching for ZK rootkit default files and dirs...          nothing found
Searching for ShKit rootkit default files and dirs...       nothing found
Searching for AjaKit rootkit default files and dirs...      nothing found
Searching for zaRwT rootkit default files and dirs...       nothing found
Searching for Madalin rootkit default files...              nothing found
Searching for Fu rootkit default files...                   nothing found
Searching for ESRK rootkit default files...                 nothing found
Searching for rootedoor...                                  nothing found
Searching for ENYELKM rootkit default files...              nothing found
Searching for common ssh-scanners default files...          nothing found
Searching for suspect PHP files...                          nothing found
Searching for anomalies in shell history files...           Warning: `//home/linux3/.python_history' file size is zero
Checking `asp'...                                           not infected
Checking `bindshell'...                                     not infected
Checking `lkm'...                                           chkproc: nothing detected
chkdirs: nothing detected
Checking `rexedcs'...                                       not found
Checking `sniffer'...                                       lo: not promisc and no packet sniffer sockets
wlan0: PACKET SNIFFER(/sbin/wpa_supplicant[2235], /sbin/dhclient[9283])
Checking `w55808'...                                        not infected
Checking `wted'...                                          8 deletion(s) between Sat Apr  2 03:00:13 2016 and Sat Apr  2 13:26:44 2016
Checking `scalper'...                                       not infected
Checking `slapper'...                                       not infected
Checking `z2'...                                            user linux3 deleted or never logged from lastlog!
Checking `chkutmp'...                                        The tty of the following user process(es) were not found
 in /var/run/utmp !
! RUID          PID TTY    CMD
! root         2898 tty7   /usr/bin/X -core :0 -seat seat0 -auth /var/run/lightdm/root/:0 -nolisten tcp vt7 -novtswitch
chkutmp: nothing deleted
Checking `OSX_RSPLUG'...                                    not infected

ادامه در پست بعدی بخاطر اینکه همه چیزایی که نوشتم رو توی یه پست نشون نداد
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 28 فروردین 1395، 07:09 ب‌ظ
نرم افزار بعدی هم باهاش سیستم رو چک کردم چیزی پیدا نکرد
یه نرم افزار هم از دوستام شنیدم به اسم rkhunter
نتیجه اسکنش رو هم دیدم.یه سری جاهاش وارنینگ داده و بعضی جاهاش نامفهومه واسم
خروجی این رو هم ضمیمه کردم توی فایل چون باز پست باید ۳ تا میشد بخاطر حجم زیاد پست

ضمنا روی سیستمم clamav رو دوستم قبلنا نصب کرده بود.با اون هم چک کردم چیزی پیدا نشد.البته نشد اینو آپدیت کنم و اسکن کنم
ولی همینطوری که کل پوشه روت رو باهاش اسکن کردم چیزی پیدا نکرد

من توی مسیر /usr/lib64/kde4 یه فایل که مربوط به فلش پلیر بود رو باز کردم و چند جا از فایلش حروف های چینی یا ژاپنی بود.دلیلش چیه؟اگه میشه واسه سیستم خودتون ر و هم ببینید که اینطور هست یا نه.چیز مشکوکیه این حروف
ضمنا من دستور زیر رو زدم و سه تا آی پی بهم نشون داد که چک کردم فهمیدم واسه آمریکا هستن.این آی پی ها دقیقا چی هستن؟مجازن یا به هک ربط داره؟
netstat -tn 2>/dev/null | grep :80 | awk '{print $5}' | cut -d: -f1 |
sort | uniq -c | sort -nr | head
من این هارو چک کردم برای اینکه تشخیص بدم هک شدم یا نه.دقت کنید من میخوام بدونم هک شدم یا نه.همین.اطلاعات شخصی دارم روی سیستم و میخوام از نگرانی دربیام.وگرنه بعد تشخیص میخوام اوبونتو رو مجدد نصب کنم.
اگه چیز دیگه ای به نظرتون باید چک کنم یا نرم افزار خاصی واسه چک نصب کنم بگید
خیلی ممنون
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: Geek در 28 فروردین 1395، 07:32 ب‌ظ
من تخصصی در این زمینه ندارم، اما چیزی که به ذهن میرسه اینه که ترافیکتو با برنامه‌ای مثل wireshark بررسی کنی ببینی دیتای مشکوکی رد و بدل میشه یا نه!
من که چند وقت پیش فلش رو کاملا حذف کردم و رفت، راحت! :)
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 28 فروردین 1395، 10:34 ب‌ظ
من تخصصی در این زمینه ندارم، اما چیزی که به ذهن میرسه اینه که ترافیکتو با برنامه‌ای مثل wireshark بررسی کنی ببینی دیتای مشکوکی رد و بدل میشه یا نه!
من که چند وقت پیش فلش رو کاملا حذف کردم و رفت، راحت! :)
من چیزی که قبلا اتفاق افتاده رو میخوام بررسی کنم یعنی این هک اگه اتفاق افتاده باشه پیش از این ها روی سیستمم اتفاق افتاده و تازه این حفره رو پیدا کردن
ممکنه هک شده باشم ولی در زمان چک کردن با wireshark اصلا ترافیک مشکوکی اتفاق نیفته و منم نتونم چک کنم اونوقت این روش جواب نمیده.من یه روش صد در صدی میخوام.ضمنا کار با wireshark هم سخته برای کاربر مبتدی ای مثل من
دوستان دیگه هم باتوجه به دو پست اول من راهنمایی کنند ممنون میشم
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: سلمان م. در 29 فروردین 1395، 01:34 ق‌ظ
من تخصصی ندارم ولی warning ها رو که دیدم بنظر من چیز خاصی نبود. می‌تونید توی فایلی که پیوست کردید، بزنید warning براتون می‌یاره.

فکر کنم قدم اول این باشه که فلش رو پاک کنید و دیگه هیچ وقت نصب کنید. مثل من، مثل خیلی‌های دیگه. دیگه فلش تموم شد، مُرد. نه برای دیدن یوتیوب فلش نیاز هست و نه آپارات.
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 29 فروردین 1395، 06:24 ب‌ظ
من تخصصی ندارم ولی warning ها رو که دیدم بنظر من چیز خاصی نبود. می‌تونید توی فایلی که پیوست کردید، بزنید warning براتون می‌یاره.

فکر کنم قدم اول این باشه که فلش رو پاک کنید و دیگه هیچ وقت نصب کنید. مثل من، مثل خیلی‌های دیگه. دیگه فلش تموم شد، مُرد. نه برای دیدن یوتیوب فلش نیاز هست و نه آپارات.
قدم اول رو که انجام دادم و پاک کردم.بله هیچوقت نصب نخواهم کرد.فعلا مشکلم بررسی هک شدن یا نشدنم هست و اینکه یکی بیاد جواب دو پست اول من رو بده.دوستان دقت کنید من راه حل تشخیص هک شدن یا نشدن رو میخوام فقط که بدونم واسه اطلاعات شخصیم مشکل پیش نیومده وگرنه بعد از فهمیدن این مورد اوبونتو رو مجدد نصب می کنم
بقیه دوستان عزیز هم راهنمایی کنند بی زحمت
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: nixoeen در 29 فروردین 1395، 06:56 ب‌ظ
نیازی به نصب مجدد نیست. کافیه که یک کاربر جدید بسازید، اطلاعات کاربرتون رو اونجا کپی کنید (بدون فایل‌های تنظیمات) و کاربر قبلی رو پاک کنید.
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 29 فروردین 1395، 08:03 ب‌ظ
نیازی به نصب مجدد نیست. کافیه که یک کاربر جدید بسازید، اطلاعات کاربرتون رو اونجا کپی کنید (بدون فایل‌های تنظیمات) و کاربر قبلی رو پاک کنید.
تشکر از راهنماییتون nixoeen جان
ولی مشکل من این چیزا نیست.توی پست های قبلی هم گفتم.فقط میخوام بفهمم هک شدم یا نه.همین.و جواب سوالای پست اول و دومم رو بدونم
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: nixoeen در 29 فروردین 1395، 08:33 ب‌ظ
نمی‌تونید به سادگی متوجه بشید و البته اهمیتی هم نداره، چون ساخت یک کاربر جدید می‌تونه اگر چیزی هم باشه برطرف بکنه.
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 29 فروردین 1395، 09:22 ب‌ظ
با سلام :)
نظر من : هک نشدید بر مبنای اطلاعاتی که گذاشتید
نتیجه این تست که گذاشتید فقط یک مورد رو گفته مشکل داره و اونم
Searching for Suckit rootkit...                             Warning: /sbin/init INFECTED

که False Positive هست به نظر من و مشکلی نداره.ولی اگر می خواید مطمئن بشید این رو مطالعه کنید :
http://askubuntu.com/questions/25176/chkrootkit-says-sbin-init-is-infected-what-does-that-mean/25179#25179
موفق باشید
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: Geek در 29 فروردین 1395، 10:08 ب‌ظ
از همهٔ این‌ها گذشته چرا فکر می‌کنید کسی باید اطلاعات شخصی شما رو دزدیده باشه؟
یعنی کسی رو سراغ دارید که این سطح از توانایی رو داشته باشه (در عین حال با شما خصومت شخصی داشته باشه، یا بدونه که شما خیلی خیلی پول دارید یا...) که بیاد و اطلاعات شما رو بدزده و بعد به‌فرض از شما اخاذی کنه؟
من احتمال همچین چیزی رو خیلی ضعیف می‌دونم... بهتره زیاد خودتو درگیر نکنی ;)
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 29 فروردین 1395، 11:39 ب‌ظ
nixoeen جان چطور میشه اطلاعات شخصی آدم اهمیت نداشته باشه؟!!! میدونم به سادگی نمیشه چنین چیزهایی رو فهمید بخاطر همین اومدم اینجا که از دوستان کاربلد راهنمایی بگیرم

VAHIDN جان ممنون از راهنماییت.اینطور که از اون لینکی که دادی فهمیدم اون وارنینگ فقط بخاطر باگ نرم افزاره.میشه درمورد بقیه مواردی که توی دو پست اول صحبت کردم توضیحاتی بدی و بگی به چه دلیلی اونا رو مشکوک نمیدونی؟مثلا من با یه دستور netstat که بالا کاملش رو گفتم سه تا آی پی مشکوک پیدا کردم.اینا عادین یعنی؟ اگه میشه اون چیزایی رو که من بررسی کردم و توی دو پست اول توضیح دادم رو درخصوصشون یه توضیحی بدید که دلیل مشکوک نبودنتون به اون موارد چیه.تشکر

Geek جان حریم و اطلاعات شخصی واسه هرکس مهمه.من اگه از چیزی خبر داشتم نمی اومدم اینجا سوال کنم.از قدیم گفتن کار از محکم کاری عیب نمیکنه.فکر نکنم اگه خدای نکرده این اتفاق واسه افرادی که میگن چنین چیزی اهمین نداره و یا راحت از این قضیه میگذرن اتفاق بیفته انقدر ریلکس درموردش حرف بزنن و حتما مثل من پیگیر میشدن.از طرفی داخل لینوکس هرکاری قابل انجامه.من که مبتدیم واسه همین اومدم ببینم که چطور اون کاری که قصدش رو دارم نحوه انجامش رو ببینم و انجام بدم تا مطمئن بشم.امیدوارم بحث به حاشیه نره فقط و مشکل من رو دوستان حل کنند
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: دانیال بهزادی در 29 فروردین 1395، 11:52 ب‌ظ
حریم شخصی خیلی مهمه، ولی فقط پیشگیری داره، نه درمان. الآن فرض کن هک شدی و یه نفر که نمی‌دونی کیه تمام اطّلاعاتت رو داره، می‌خوای چه‌کار کنی؟
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 30 فروردین 1395، 01:09 ب‌ظ
حریم شخصی خیلی مهمه، ولی فقط پیشگیری داره، نه درمان. الآن فرض کن هک شدی و یه نفر که نمی‌دونی کیه تمام اطّلاعاتت رو داره، می‌خوای چه‌کار کنی؟
اومدم اینجا بلکه راهنمایی فنی کنید نه اینکه من به سوال شما جواب بدم و بحثو به حاشیه بکشونید.اگه خیلی بلدید خب با کمی راهنمایی شک من رو برطرف کنید و اگه بلد نیستید بذارید کسانی که بلدند راهنمایی کنند.از شما که ناظمی بعیده واقعا.انتظارم بیشتر از اینا بود از انجمن
لطفا فقط کسانی که بلندند راهنمایی کنند
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: nixoeen در 30 فروردین 1395، 02:09 ب‌ظ
اگه خیلی بلدید خب با کمی راهنمایی شک من رو برطرف کنید
من خیلی بلد نیستیم، ولی اطلاعات کافی دارم. همینطور که گفتم کار ساده‌ای نیست و برنامه‌ای هم برای اون وجود نداره. باید بشینید دستی تمامی تنظیمات و فایل‌های داخل Home خودتون رو چک کنید. این که دنبال چی بگردید هم نامشخصه! در نتیجه کار درست در این مواقع همونیه که گفتم :)

لطفا فقط کسانی که بلندند راهنمایی کنند
اینجا اگر کسی سعی به راهنمایی درست شما داره (بجای اینکه دقیقا چیزی که شما می‌خواید و احتمالا اشتباهه رو بهتون بگه)، داره به شما لطف می‌کنه. شما هزینه‌ای براش نپرداختید :) و مسلما نمی‌تونید هر کسی اینجا می‌تونه بهتون پاسخ بده و شما نمی‌تونید کسی رو محدود کنید.
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: امیــــــر در 30 فروردین 1395، 02:27 ب‌ظ
اینکه انقدر حریم شخصیتون براتون مهمه قابل تحسینه، حتی اشخاصی که اعتقاد دارن چیز با اهمیتی روی سیستمشون ندارن آیا حاضرن کسی رمز ایمیلشون رو داشته باشه؟
ولی خوب به فرض مثال شما فکر کن کسی هک کرده باشه، اون وقت برنامت چیه میخوای بگردی ببینی کی بوده؟
اولین کاری که بایدبکنی تغییر کاربرت هست همونطور که معین عزیز گفت، بعدش به فکر پیش گیری، اینکه دوستان میگن زیاد درگیرنشو بخاطر اینه اگه هک شده باشی تقریبا کار از کار گذشته، اگرنه هم میتونی از حالا به فکر امنیت بیشتر باشی
راستش شاید بقیه هم مثل من متوجه این اصرار شما برای اطلاع از رخداد گذشته نمیشن چون حتی اگه هک شده باشین هم دیگه کاری ازتون برنمیاد برای پی گیریش البته برمیاد ولی نه به این آسونیا، مگر اینکه مثلا شما اطلاعاتی داشته باشین روی هارد که جونتون رو به خطر بندازه و حالا میخواین ببینین که فرار بکنین یا نه
پ.ن : امرو فیلم پلیسی دیدم خط آخرو به دل نگیرین
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 30 فروردین 1395، 04:18 ب‌ظ
nixoeen جان منم میگم کار ساده ای نیست واسه همین اینجا مطرح کردم
کسی که توی این موارد کار کرده میتونه بگه چه مواردی باید بررسی بشه.ضمنا من خودم هم یه سری موارد رو بررسی کردم ولی کسی جوابی درمورد خروجی کارهایی که انجام دادم و احتمال مشکوک بودن توضیح نداد البته VAHIDN توضیح دادند ولی خیلی کلی گفتند و مثلا نگفتند اون آی پی ها چی هستن
nixoeen جان من هزینه ای بابتش پرداخت نکردم ولی دقت کنید که انجمن واسه همین موارد ساخته شده که بقیه راهنمایی بشن.ضمنا انجمن ها با وجود کاربراش هست که اومدن بالا و هم چنین دوستان تا جایی که میتونن باید کمک کنن به بقیه لینوکسی ها

-------------------------------------------------------------------------------------------------------------------------------------
امیر جان من برای مرحله بعدش برنامه ای نریختم.فعلا توی همین تشخیصش موندم.اگه میشه لطفا درمورد مراحل بعدش نپرسید که میخوام چیکار کنم چون مشکل من صرفا همینه که تشخیص هک رو بدم همین
توی پست های قبلی هم گفتم مشکل من الان برقراری امنیت نیست.اونو بعد از تشخیص اون موارد که گفتم انجام میدم.
خودتون هم میگید اگه هک شده باشم یعنی معلوم نیست دقیق.مشکل من دقیقا همینه.وقتی بشه تشخیص داد چنین چیزی رو چرا باید با نگرانی برم صرفا اقدامات امنیتی رو انجام بدم؟ من فقط میخوام تشخیص بدم همین موردو
این همه گفته میشه توی لینوکس همه چیز ممکنه خب بگید چطور چنین چیزی رو چک کنم.حرفه ای هم نیستم که خودم چک کنم واسه همین اومدم اینجا که کمک بگیرم.امیدوارم دوستان درک کنند وضعیت منو
باز هم میگم مشکل من صرفا بررسی هک شدنم هست همین
خودمم یه سری موارد رو چک کردم که توی دو پست اول میتونید ببینید.یه کم فنی تر توضیح بدید که اون موارد که چک کردم مورد مشکوک توش نیست
دوستان خواهشا نگید که پیگیر نشم و صرفا برم موارد امنیتی رو انجام بدم بدون حل مسئله
همه میدونن کار نشد نداره پس یکی بیاد خوب توضیح بده.هم به درد من میخوره هم به درد بقیه چون این مشکل برای همه کسایی که فلش پلیر داشتن هم هست.البته بعد اینکه مشکل رو شرکت فهمیده اومده آپدیت کرده ولی چه فایده چون خیلی ها حتما هک شدن وخیلی ها هم هیچ وقت نصبش نخواهند کرد
تشکر از همه
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: nixoeen در 30 فروردین 1395، 05:52 ب‌ظ
کسی که توی این موارد کار کرده میتونه بگه چه مواردی باید بررسی بشه.
تمام فایل‌های توی Home رو باید دونه دونه بررسی کنید و ببینید چیز مشکوکی پیدا می‌کنید یا نه.
اگر هم چیز مشکوکی پیدا نکردید، معلوم نیست چیزی نباشه، ممکنه باشه و شما ندیده باشید.
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: امیــــــر در 30 فروردین 1395، 06:25 ب‌ظ
من توی این زمینه هیچ تخصصی ندارم، اما بعنوان کسی که میخواد بهت کمک کنه چیزی که به ذهنم میرسه مثلا باید دونه به دونه دایرکتوری‌هارو کنترل کنی ببینی چیزی کم شده یا نه، اگه کد باینری بوده توش تغییری ایجاد شده یا نه، چیزی کپی شده یانه... یعنی این راهیه که به ذهن من میرسه حالا شاید دوستان تخصصی‌تر راهنماییت کنن :)
ولی در کل دارم پیشنهاد می‌کنم چون تازه وارد دنیای آزاد شدی سعی کن از همین ابتدا رفتارت رو با دنیای ویندوزی تغییر بدی، اونجا همه یه آنتی ویروس نصب می‌کنن خیالشون راحته (البته در ظاهر چون همون آنتی ویروس میتونه تهدیدی باشه برای امنیتش) ولی اینجا چون ۹۹درصد موارد قابل مشاهده هست میتونی خودت کنترل رو به دست بگیری :)
یکی از این رفتارها اینه که سعی کنی نرم‌افزار غیرآزاد نصب نکنی مثل فلش پلیر، این کار خودش قدم بزرگیه برای حفظ امنیت، من نمیگم همه کاربرای گنو/لینوکسی کد برنامه ها رو مطالعه می‌کنن، اما حداقل تا حد زیادی خیالشون از چیزی که از طریق مخازن نصب می‌کنن راحته و اگر هم مشکوک باشن کد رو بررسی می‌کنن :)
ما هم خوشحال میشیم یاد بگیریم اگه راه‌حلی برای این مشکلت وجود داشته باشه
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: jali316 در 30 فروردین 1395، 08:44 ب‌ظ
بنظرم هر چقدر پیش برید بر نگرانی تون افزوده خواهد شد پیشنهاد من از برنامه هاتون ( پوشه آرشیو در var ) کپی بگیر از اول نصب کن و برنامه ها رو برگردون امیدوارم بحث روبه حاشیه نبرده باشم. :)
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: x در 30 فروردین 1395، 10:37 ب‌ظ
سلام
هکرانی که به سیستم  لینوکس حمله می کنند ممکن است از یک (root kit) استفاده کنند که به آنان کمک می کند با استفاده از یک خلأ آسیب پذیری در سیستم عامل یا برنامه های نصب شده به root access دست پیدا کنند
با توجه به این که برای هکران (root kit) های زیادی وجود دارد تعیین این که کدام فایل ها دستکاری شده اند بسیار مشکل است
برنامه هایی وجود دارند که به این امر کمک می کنند مانند chrookit

(اما برای یک هکر هزاران راه ممکن وجود دارد تا ردپای خود را بپوشاند)
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 30 فروردین 1395، 11:23 ب‌ظ
nixoeen جان چیز مشکوکی پیدا نکردم.به نظرم راه سریع تری هم باید باشه.هم اینکه طبق حرف خودت ممکنه چیزایی باشه و من نتونم ببینم
-------------------------------------------------------------------------------------------------------------------
ممنون از توضیحاتت امیر جان.ولی دونه دونه بررسی کردن راه حل مناسبی نیست اصلا چون کلی دایرکتوری داریم و به نظرم راه های منظقی تر هم باید باشه برای بررسی چون هم زمان بره این کار هم اینکه باید فایل هارو نسبت به چی بررسی کرد

-----------------------------------------------------------------------------------------------------------------
jali316 من میخوام چک کنم تا نگرانیم برطرف شه.وسواس که ندارم.فقط باید یه سری موارد چک بشه تا مشخص شه که اونو دوستان باید راهنمایی کنند.عزیزم من گفتم که فقط دنبال تشخیص هک شدنم هستم فقط نمیدونم چرا میاید میگید دوباره نصب کنم:)
----------------------------------------------------------------------------------------------------------------
faramarz42 من توی پست اول راجب چیزی که گفتید صحبت کردم.من دنبال موارد تئوری قضیه نیستم.راه حل و توضیح فنی میخوام فقط

تشکر از همگیی ولی خواهشا راه حل فنی بدید و مواردی که من توی پست اول و دوم توضیح دادم رو توضیح بدید کمی
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: دانیال بهزادی در 31 فروردین 1395، 01:20 ب‌ظ
مي‌تونی از چیزی مثل rkhunter استفاده کنی. ولی اون هم دقیق نیست. یعنی اگه جواب مثبت بده، یعنی روی رایانه rootkit داری، ولی اگه جواب مثبت نده به این معنی نیست که نداری!
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 31 فروردین 1395، 02:08 ب‌ظ
مي‌تونی از چیزی مثل rkhunter استفاده کنی. ولی اون هم دقیق نیست. یعنی اگه جواب مثبت بده، یعنی روی رایانه rootkit داری، ولی اگه جواب مثبت نده به این معنی نیست که نداری!
ازش استفاده کردم و داخل پست دوم من رو اگه ببینید نوشتم ازش استفاده کردم و یه جاهاییش از خروجی رو متوجه نشدم که از دوستان کمک خواستم درموردش ولی کسی جوابی درموردش نداد
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: دانیال بهزادی در 31 فروردین 1395، 02:26 ب‌ظ
ازش استفاده کردم و داخل پست دوم من رو اگه ببینید نوشتم ازش استفاده کردم و یه جاهاییش از خروجی رو متوجه نشدم که از دوستان کمک خواستم درموردش ولی کسی جوابی درموردش نداد
خب دیدمش و تنها چیز عجیب وجود شاخه‌های مخفی در زیر شاخهٔ /dev/ است. زیرشاخه‌هایی که با . شروع می‌شن رو پاک کن.
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 31 فروردین 1395، 08:14 ب‌ظ
سلام مجدد
VAHIDN جان ممنون از راهنماییت.اینطور که از اون لینکی که دادی فهمیدم اون وارنینگ فقط بخاطر باگ نرم افزاره.میشه درمورد بقیه مواردی که توی دو پست اول صحبت کردم توضیحاتی بدی و بگی به چه دلیلی اونا رو مشکوک نمیدونی؟مثلا من با یه دستور netstat که بالا کاملش رو گفتم سه تا آی پی مشکوک پیدا کردم.اینا عادین یعنی؟ اگه میشه اون چیزایی رو که من بررسی کردم و توی دو پست اول توضیح دادم رو درخصوصشون یه توضیحی بدید که دلیل مشکوک نبودنتون به اون موارد چیه.تشکر
در مورد عرایض شما :
یک : در مورد آسیب پذیری CVE-2016-1019  پخش کننده فلش باید عرض کنم که هنوز هیچ Exploit پابلیکی برای اون نیومده البته در Black Market بفروش می رسه ولی با توجه به اینکه شما سیستم خانگی دارید و اکسپلویت کردن از این باگ نیاز به زمان داره هیچ هکری نمیاد این زمان رو برای یک سیستم شخصی صرف کنه حتی اگر بخواد به صورت Zombie از سیستم شما استفاده کنه.
دو : خروجی که قرار دارید همه چیز عادی بود و مشکلی نداره.
سه : در مورد خروجی netstat با توجه به برنامه های نصبی شما می شه تصمیم گرفت ولی به نظرمن چیز مشکوکی نیست.

گاهی اوقات توی حمله های پیچیده (sophisticated) حتی با وایرشارک هم نمی شه ترافیک غیر مجاز رو تشخیص داد چرا که توی حمله به به یکی از شرکت های بزرگ آمریکایی شاهد این بودیم که ترافیک از طریق  فایل های JPG منتقل می شد که امکان تشخیص نبوده در وهله اول !
توصیه من به شما :
با استفاده از نرم افزار زیر سیستم تون رو چک کنید و به توصیه های امنیتی اون عمل کنید.
https://cisofy.com/lynis/

اینکه بفهمید آیا سیستم تون compromise شده یا نه کار آسونی نیست ولی این راهنما برای شروع مناسبه :
https://sites.google.com/site/zenarstudio/home/kb/linux---howto---investigate-a-linux-compromise

موفق باشید
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: jali316 در 01 اردیبهشت 1395، 11:11 ق‌ظ
سلام مجدد
VAHIDN جان ممنون از راهنماییت.اینطور که از اون لینکی که دادی فهمیدم اون وارنینگ فقط بخاطر باگ نرم افزاره.میشه درمورد بقیه مواردی که توی دو پست اول صحبت کردم توضیحاتی بدی و بگی به چه دلیلی اونا رو مشکوک نمیدونی؟مثلا من با یه دستور netstat که بالا کاملش رو گفتم سه تا آی پی مشکوک پیدا کردم.اینا عادین یعنی؟ اگه میشه اون چیزایی رو که من بررسی کردم و توی دو پست اول توضیح دادم رو درخصوصشون یه توضیحی بدید که دلیل مشکوک نبودنتون به اون موارد چیه.تشکر
در مورد عرایض شما :
یک : در مورد آسیب پذیری CVE-2016-1019  پخش کننده فلش باید عرض کنم که 0day هست و هنوز هیچ Exploit پابلیکی برای اون نیومده البته در Black Market بفروش می رسه ولی با توجه به اینکه شما سیستم خانگی دارید و اکسپلویت کردن از این باگ نیاز به زمان داره هیچ هکری نمیاد این زمان رو برای یک سیستم شخصی صرف کنه حتی اگر بخواد به صورت Zombie از سیستم شما استفاده کنه.
دو : خروجی که قرار دارید همه چیز عادی بود و مشکلی نداره.
سه : در مورد خروجی netstat با توجه به برنامه های نصبی شما می شه تصمیم گرفت ولی به نظرمن چیز مشکوکی نیست.

گاهی اوقات توی حمله های پیچیده (sophisticated) حتی با وایرشارک هم نمی شه ترافیک غیر مجاز رو تشخیص داد چرا که توی حمله به به یکی از شرکت های بزرگ آمریکایی شاهد این بودیم که ترافیک از طریق  فایل های JPG منتقل می شد که امکان تشخیص نبوده در وهله اول !
توصیه من به شما :
با استفاده از نرم افزار زیر سیستم تون رو چک کنید و به توصیه های امنیتی اون عمل کنید.
https://cisofy.com/lynis/ (https://cisofy.com/lynis/)

اینکه بفهمید آیا سیستم تون compromise شده یا نه کار آسونی نیست ولی این راهنما برای شروع مناسبه :
https://sites.google.com/site/zenarstudio/home/kb/linux---howto---investigate-a-linux-compromise (https://sites.google.com/site/zenarstudio/home/kb/linux---howto---investigate-a-linux-compromise)

موفق باشید
عالی +۱
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: nixoeen در 01 اردیبهشت 1395، 11:50 ق‌ظ
در مورد آسیب پذیری CVE-2016-1019  پخش کننده فلش باید عرض کنم که 0day هست
یک آسیب‌پذیری تا وقتی که اعلام عمومی نشده zero-day بحساب میاد، نه بعد از اون :)
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 01 اردیبهشت 1395، 06:17 ب‌ظ
در مورد آسیب پذیری CVE-2016-1019  پخش کننده فلش باید عرض کنم که 0day هست
یک آسیب‌پذیری تا وقتی که اعلام عمومی نشده zero-day بحساب میاد، نه بعد از اون :)
منظور از 0day بودن در جمله بالا خود آسیب پذیری نبود بلکه Exploit اون بود به خاطر همین جمله رو ویرایش کردم که اشتباه برداشت نشه و ایراد بنی اسراییلی نشه گرفت.
با تشکر
 
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 03 اردیبهشت 1395، 05:21 ب‌ظ
سلام مجدد
VAHIDN جان ممنون از راهنماییت.اینطور که از اون لینکی که دادی فهمیدم اون وارنینگ فقط بخاطر باگ نرم افزاره.میشه درمورد بقیه مواردی که توی دو پست اول صحبت کردم توضیحاتی بدی و بگی به چه دلیلی اونا رو مشکوک نمیدونی؟مثلا من با یه دستور netstat که بالا کاملش رو گفتم سه تا آی پی مشکوک پیدا کردم.اینا عادین یعنی؟ اگه میشه اون چیزایی رو که من بررسی کردم و توی دو پست اول توضیح دادم رو درخصوصشون یه توضیحی بدید که دلیل مشکوک نبودنتون به اون موارد چیه.تشکر
در مورد عرایض شما :
یک : در مورد آسیب پذیری CVE-2016-1019  پخش کننده فلش باید عرض کنم که هنوز هیچ Exploit پابلیکی برای اون نیومده البته در Black Market بفروش می رسه ولی با توجه به اینکه شما سیستم خانگی دارید و اکسپلویت کردن از این باگ نیاز به زمان داره هیچ هکری نمیاد این زمان رو برای یک سیستم شخصی صرف کنه حتی اگر بخواد به صورت Zombie از سیستم شما استفاده کنه.
میشه منظورتون رو واضح تر بگید درمورد اینکه اکسپلویت کردن از این باگ نیاز به زمان داره و هیچ هکری نمیاد این زمان رو برای یک سیستم شخصی صرف کنه حتی به عنوان Zombie ؟ پس هکر این حفره به چه دردش میخوره؟

نقل‌قول
دو : خروجی که قرار دارید همه چیز عادی بود و مشکلی نداره.
سه : در مورد خروجی netstat با توجه به برنامه های نصبی شما می شه تصمیم گرفت ولی به نظرمن چیز مشکوکی نیست.
ممنون از بررسی تون.برنامه که زیاد دارم امکانش هست بشه مستقیم فهمید به کدوم برنامه ربط داره؟
نقل‌قول
گاهی اوقات توی حمله های پیچیده (sophisticated) حتی با وایرشارک هم نمی شه ترافیک غیر مجاز رو تشخیص داد چرا که توی حمله به به یکی از شرکت های بزرگ آمریکایی شاهد این بودیم که ترافیک از طریق  فایل های JPG منتقل می شد که امکان تشخیص نبوده در وهله اول !
توصیه من به شما :
با استفاده از نرم افزار زیر سیستم تون رو چک کنید و به توصیه های امنیتی اون عمل کنید.
https://cisofy.com/lynis/

بالاخره تونستم نصبش کنم ولی من خروجی ها رو سر درنمیارم اصلا.خروجی رو توی فایل ضمیمه پست کردم اگه میشه بی زحمت یه نگاهی بهشون بندازید
نقل‌قول
اینکه بفهمید آیا سیستم تون compromise شده یا نه کار آسونی نیست ولی این راهنما برای شروع مناسبه :
https://sites.google.com/site/zenarstudio/home/kb/linux---howto---investigate-a-linux-compromise

موفق باشید
لینک مفیدی بود واقعا ولی من انگلیسیم قوی نیست.جاهایی که دستور زده بود رو فهمیدم ولی.من خروجی اونا رو هم میذارم اگه میشه یه نگاهی بهشون بندازید
خروجی w:
15:20:39 up  4:06,  3 users,  load average: 0.10, 0.16, 0.24
USER     TTY      FROM             LOGIN@   IDLE   JCPU   PCPU WHAT
secsec    :0       :0               11:15   ?xdm?  13:03   0.52s upstart --user
secsec    pts/1    :0               15:19    7.00s  0.17s  0.73s gnome-terminal
secsec    pts/10   :0               13:56    1:09m  0.19s  0.04s /bin/bash
دستور netstat -nalp |grep ":22"  خروجی نداشت اصلا
خروجی دستور last رو چون زیاد بود ضمیمه کردم
دو دستور cat /var/log/secure* |grep ssh |grep Accept  و cat /var/log/secure* |grep ftp |grep Accept  هردو ارور cat: /var/log/secure*: No such file or directory رو دادن
خروجی دستور netstat -nalp رو هم ضمیمه کردم
خروجی دستور nmap localhost  هم این شد.البته اولش فهمیدم نصب نکردمش.نصب کردم بعد دستور رو زدم که این خروجی رو داد
Starting Nmap 6.40 ( http://nmap.org ) at 2016-04-22 16:09 IRDT
Nmap scan report for localhost (127.0.0.1)
Host is up (0.000012s latency).
Not shown: 996 closed ports
PORT     STATE SERVICE
25/tcp   open  smtp
80/tcp   open  http
631/tcp  open  ipp
9050/tcp open  tor-socks

Nmap done: 1 IP address (1 host up) scanned in 2.49 seconds

خروجی ls /tmp -lab

total 32
drwxrwxrwt  6 root  root  4096 آوریل 22 16:17 .
drwxr-xr-x 24 root  root  4096 آوریل 22 13:58 ..
-rw-------  1 secsec secsec    0 آوریل 22 11:15 config-err-mByz3h
drwxrwxrwt  2 root  root  4096 آوریل 22 11:15 .ICE-unix
drwx------  2 secsec secsec 4096 آوریل 22 13:57 kde-secsec
drwx------  2 secsec secsec 4096 آوریل 22 13:57 ksocket-secsec
-rw-rw-r--  1 secsec secsec 3047 آوریل 22 11:15 starcal2-indicator-1000.png
-rw-rw-r--  1 secsec secsec    0 آوریل 22 11:15 unity_support_test.0
-r--r--r--  1 root  root    11 آوریل 22 11:15 .X0-lock
drwxrwxrwt  2 root  root  4096 آوریل 22 15:11 .X11-unix

خروجی ls /var/tmp -lab

total 12
drwxrwxrwt  3 root  root  4096 آوریل 22 14:18 .
drwxr-xr-x 14 root  root  4096 نوامب 22 22:05 ..
drwx------  3 secsec secsec 4096 آوریل 18 18:06 kdecache-secsec


خروجی ls /dev/shm -lab

lrwxrwxrwx 1 root root 8 آوریل 22 11:14 /dev/shm -> /run/shm

ادامه توضیحات توی پست بعدی
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 03 اردیبهشت 1395، 05:23 ب‌ظ
ادامه توضیحات پست قبل

ادامه توضیحات اون لینک دستورات ls -la  و ls -lab  رو گفت که خروجی هردو رو ضمیمه کردم ولی من که دیدم خروجی هردو دستور یکی بود!
دستورهای ls " " -la  و ls ".. " -la  رو زدم ولی ارور دادls: cannot access .. : No such file or directory
خروجی ls / -la  رو ضمیمه کردم
خروجی ls .. / -la

/:
total 108
drwxr-xr-x  24 root root  4096 آوریل 22 13:58 .
drwxr-xr-x  24 root root  4096 آوریل 22 13:58 ..
drwxr-xr-x   2 root root  4096 دسامب 25 22:47 bin
drwxr-xr-x   3 root root  4096 نوامب 24 16:31 boot
drwxrwxr-x   2 root root  4096 ژوئیه  7  2015 cdrom
drwxr-xr-x  17 root root  4220 آوریل 22 16:13 dev
drwxr-xr-x 166 root root 12288 آوریل 22 16:13 etc
drwxr-xr-x   3 root root  4096 ژوئیه  7  2015 home
lrwxrwxrwx   1 root root    33 ژوئیه  7  2015 initrd.img -> boot/initrd.img-3.16.0-43-generic
lrwxrwxrwx   1 root root    33 ژوئیه  7  2015 initrd.img.old -> boot/initrd.img-3.16.0-23-generic
drwxr-xr-x  27 root root  4096 نوامب 24 16:31 lib
drwxr-xr-x   2 root root  4096 ژوئیه  8  2015 lib32
drwxr-xr-x   2 root root  4096 ژوئیه  7  2015 lib64
drwx------   2 root root 16384 ژوئیه  7  2015 lost+found
drwxr-xr-x   3 root root  4096 ژوئیه  7  2015 media
drwxr-xr-x   3 root root  4096 اوت    8  2015 mnt
drwxr-xr-x   6 root root  4096 فوریه 27 15:10 opt
dr-xr-xr-x 288 root root     0 آوریل 22 11:14 proc
drwx------  10 root root  4096 ژانوی 27 18:55 root
drwxr-xr-x  33 root root  1100 آوریل 22 15:17 run
drwxr-xr-x   2 root root 12288 نوامب 24 16:31 sbin
drwxr-xr-x   2 root root  4096 اكتبر 22  2014 srv
dr-xr-xr-x  13 root root     0 آوریل 22 13:58 sys
drwxrwxrwt   6 root root  4096 آوریل 22 16:30 tmp
drwxr-xr-x  12 root root  4096 نوامب  6 14:47 usr
drwxr-xr-x  14 root root  4096 نوامب 22 22:05 var
lrwxrwxrwx   1 root root    30 ژوئیه  7  2015 vmlinuz -> boot/vmlinuz-3.16.0-43-generic
lrwxrwxrwx   1 root root    30 ژوئیه  7  2015 vmlinuz.old -> boot/vmlinuz-3.16.0-23-generic

..:
total 12
drwxr-xr-x  3 root  root  4096 ژوئیه  7  2015 .
drwxr-xr-x 24 root  root  4096 آوریل 22 13:58 ..
drwxr-xr-x 40 secsec secsec 4096 آوریل 22 15:23 secsec

خروجی cat /etc/issue
Ubuntu 14.10 \n \l

خروجی uname -a
Linux linuxsys 3.16.0-43-generic #58-Ubuntu SMP Fri Jun 19 11:04:02 UTC 2015 x86_64 x86_64 x86_64 GNU/Linux

خروجی
Linux version 3.16.0-43-generic (buildd@comet) (gcc version 4.9.1 (Ubuntu 4.9.1-16ubuntu6) ) #58-Ubuntu SMP Fri Jun 19 11:04:02 UTC 2015
خروجی ls -la --author  و ls -l --time=access  رو ضمیمه کردم
بعدش دستور file رو گفته شده.فکر کنم این رو باید واسه یه فایل مشکوک استفاده کنیم.اگه جای خاصی باید استفاده بشه بگید
دستور watch -d "netstat -nalp |grep -v DGRAM |grep -v STREAM |grep -v LISTEN"  رو هم زدم ولی انگار داشت دائم لود میشد ی کم وایسادم دیدم تموم نمیشه خروجی همونو برداشتم و ضمیمه کردم توی همین پست
دستور watch "netstat -nalp"|grep ":TCP PORT Number"  و watch "netstat -nalp"|grep ":22"  رو زدم ولی دائم داره لود میشه و اصلا خروجی ای نمیده
دستور updatedb &
[1] 5722
خروجی for i in `locate access_log` ; do echo $i ; egrep -i '(chr(|system()|(curl|wget|chmod|gcc|perl)%20' $i ; done
/usr/share/cups/doc-root/help/ref-access_log.html
grep: Unmatched ( or \(
/var/log/cups/access_log
grep: Unmatched ( or \(
/var/log/cups/access_log.1
grep: Unmatched ( or \(
/var/log/cups/access_log.2.gz
grep: Unmatched ( or \(
/var/log/cups/access_log.3.gz
grep: Unmatched ( or \(
/var/log/cups/access_log.4.gz
grep: Unmatched ( or \(
/var/log/cups/access_log.5.gz
grep: Unmatched ( or \(
/var/log/cups/access_log.6.gz
grep: Unmatched ( or \(
/var/log/cups/access_log.7.gz
grep: Unmatched ( or \(

خروجی  egrep -i '(chr(|system()|(curl|wget|chmod|gcc|perl)%20' /path/to/log/files/*
grep: Unmatched ( or \(

خروجی egrep -i '(chr(|system()|(curl|wget|chmod|gcc|perl)%20' /usr/local/apache/logs/*
grep: Unmatched ( or \(

خروجی egrep -i '(chr(|system()|(curl|wget|chmod|gcc|perl)%20'/home/virtual/site*/fst/var/log/httpd/*
grep: Unmatched ( or \(

خروجی egrep -i '(chr(|system()|(curl|wget|chmod|gcc|perl)%20' /home/httpd/vhosts/*/statistics/logs/*
grep: Unmatched ( or \(
خروجی egrep -i '(chr(|system()|(curl|wget|chmod|gcc|perl)%20' /var/log/httpd/*
grep: Unmatched ( or \(
دستوری برای پیدا کردن  Shell Code بود cat /path/to/access/logs/* |grep "/x90/"  که باید بهش مسیر بدیم.چه مسیری رو به دستور بدم؟
دستور locate .bash_history  هم زدم خروجیش اینا بود.چی این رو باید بررسی کرد؟
/home/secsec/.bash_history
/root/.bash_history
خروجی locate access_log  درخصوص اینکه باید خروجی های این دستور رو چه بررسی ای کنیم هم توضیحی بدید
/usr/share/cups/doc-root/help/ref-access_log.html
/var/log/cups/access_log
/var/log/cups/access_log.1
/var/log/cups/access_log.2.gz
/var/log/cups/access_log.3.gz
/var/log/cups/access_log.4.gz
/var/log/cups/access_log.5.gz
/var/log/cups/access_log.6.gz
/var/log/cups/access_log.7.gz
خروجی locate "..."
/home/secsec/.cache/.fr-59KE7S/Amozesh_haye python... - www.python.org  .pdf
/home/secsec/.cache/.fr-MKo7sK/Amozesh_haye python... - www.python.org  .pdf
/home/secsec/.cache/.fr-Omq2pz/Amozesh_haye python... - www.python.org  .pdf
/home/secsec/.config/ubuntu-tweak/scripts/Copy to ...
/home/secsec/.config/ubuntu-tweak/scripts/Create Launcher ...
/home/secsec/.config/ubuntu-tweak/scripts/Create hardlink to ...
/home/secsec/.config/ubuntu-tweak/scripts/Link to ...
/home/secsec/.config/ubuntu-tweak/scripts/Move to ...

خروجی locate ".. "
/home/secsec/.cache/.fr-59KE7S/Amozesh_haye python... - www.python.org  .pdf
/home/secsec/.cache/.fr-MKo7sK/Amozesh_haye python... - www.python.org  .pdf
/home/secsec/.cache/.fr-Omq2pz/Amozesh_haye python... - www.python.org  .pdf
خروجی locate " .."
/home/secsec/.config/ubuntu-tweak/scripts/Copy to ...
/home/secsec/.config/ubuntu-tweak/scripts/Create Launcher ...
/home/secsec/.config/ubuntu-tweak/scripts/Create hardlink to ...
/home/secsec/.config/ubuntu-tweak/scripts/Link to ...
/home/secsec/.config/ubuntu-tweak/scripts/Move to ...
خروجی locate ". "
/home/secsec/.cache/.fr-59KE7S/Amozesh_haye python... - www.python.org  .pdf
/home/secsec/.cache/.fr-7Hiu5G/sadegh/03. siavash [128].mp3
/home/secsec/.cache/.fr-E9Feha/sadegh/02. siavash [128].mp3
/home/secsec/.cache/.fr-MKo7sK/Amozesh_haye python... - www.python.org  .pdf
/home/secsec/.cache/.fr-OV0EsY/sadegh/02. siavash [128].mp3
/home/secsec/.cache/.fr-Omq2pz/Amozesh_haye python... - www.python.org  .pdf
/home/secsec/.cache/.fr-OoMHO5/sadegh/01. siavash [128].mp3
/home/secsec/.cache/.fr-cfxbPx/sadegh/01. siavash [128].mp3
/home/secsec/.cache/.fr-kLraY6/sadegh/03. siavash [128].mp3
/home/secsec/.cache/.fr-m759Fl/sadegh/01. siavash [128].mp3
/home/secsec/.cache/.fr-pt7NRQ/sadegh/03. siavash [128].mp3
/home/secsec/.cache/.fr-vCC2U8/sadegh/02. siavash [128].mp3

خروجی locate " ."
/home/secsec/.cache/.fr-07nw2T/Yas - album/02 - 1 .mp3
/home/secsec/.cache/.fr-59KE7S/Amozesh_haye python... - www.python.org  .pdf
/home/secsec/.cache/.fr-5KnMio/Yas - album/05 - 2  .mp3
/home/secsec/.cache/.fr-AOSuRK/Yas - album/08 - 3  .mp3
/home/secsec/.cache/.fr-AaIMEI/Yas - album/10 - 4  .mp3
/home/secsec/.cache/.fr-L5V9AB/Yas - album/07 - 5 .mp3
/home/secsec/.cache/.fr-LFX9AY/Yas - album/06 - 6 .mp3
/home/secsec/.cache/.fr-MKo7sK/Amozesh_haye python... - www.python.org  .pdf
/home/secsec/.cache/.fr-Omq2pz/Amozesh_haye python... - www.python.org  .pdf
/home/secsec/.cache/.fr-QHr3jP/Yas - album/07 - 7 .mp3
/home/secsec/.cache/.fr-chOz3l/Yas - album/03 - 8 .mp3
/home/secsec/.cache/.fr-eloovI/Yas - album/09 - 9  .mp3
/home/secsec/.cache/.fr-jgS3MQ/Yas - album/04 - 10 .mp3
/home/secsec/.cache/.fr-jngoUP/Yas - album/10 - 11  .mp3
/home/secsec/.cache/.fr-uoUZ4K/Yas - album/11 - 12 .mp3
/home/secsec/.cache/.fr-x2NyCh/Yas - album/08 - 13  .mp3
/home/secsec/.cache/.fr-y2UfN0/Yas - album/09 - 14  .mp3
/home/secsec/.config/ubuntu-tweak/scripts/Copy to ...
/home/secsec/.config/ubuntu-tweak/scripts/Create Launcher ...
/home/secsec/.config/ubuntu-tweak/scripts/Create hardlink to ...
/home/secsec/.config/ubuntu-tweak/scripts/Link to ...
/home/secsec/.config/ubuntu-tweak/scripts/Move to ...
دو دستور آخر یعنی whois 12.34.56.78  و egrep "12.34.56.78 /var/log/* رو هم بگید دقیقا واسه چه آیپی ای استفاده کنم و چطور اون آیپی رو بدست بیارم تا با این دستور اضافه کنم

میدونم خیلی بهتون زحمت دادم ولی ممنون میشم راهنماییم کنید.امیدوارم اینو هم کمکم کنید که از نگرانی دربیام
تشکر فراوان
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 04 اردیبهشت 1395، 09:31 ق‌ظ
نقل‌قول
پس هکر این حفره به چه دردش میخوره؟
بگذارید ساده تر بگم. بدرد هکر می خوره ولی شما بدرد هکر نمی خورید. از نظر هکر ها سیستم شما ارزشی برای هک شدن نداره چرا که اطلاعاتی نداره که بخوان ازش استفاده کنن و زمانی رو صرف هک کردن سیستم شخصی شما بکنن!
هکر(در اصل کرکر) میاد سیستمی رو هک کنه که بهش یه سودی برسه!
من به صورت اجمالی به خروجی هایی که درست بود نگاه کردم چیز خاصی مشاهده نمی شه! فکر می کنم الان دارید خیلی پارانوید فکر می کنید.
موفق باشید
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 04 اردیبهشت 1395، 04:59 ب‌ظ
نقل‌قول
پس هکر این حفره به چه دردش میخوره؟
بگذارید ساده تر بگم. بدرد هکر می خوره ولی شما بدرد هکر نمی خورید. از نظر هکر ها سیستم شما ارزشی برای هک شدن نداره چرا که اطلاعاتی نداره که بخوان ازش استفاده کنن و زمانی رو صرف هک کردن سیستم شخصی شما بکنن!
هکر(در اصل کرکر) میاد سیستمی رو هک کنه که بهش یه سودی برسه!
من به صورت اجمالی به خروجی هایی که درست بود نگاه کردم چیز خاصی مشاهده نمی شه! فکر می کنم الان دارید خیلی پارانوید فکر می کنید.
موفق باشید
ممنون از راهنماییتون
صرفا خواستم مطمئن شم از سیستمم که مطمئن شدم الان
من دو تا سوال دیگه هم واسم پیش اومده
یک اینکه من میخوام هارد اکسترنالم رو هم اسکن کنم. ابزارهای chkrootkit و maldetect و lynis آپشنی برای اسکن جداگانه هارد اکسترنال ندارن؟

دو اینکه من امروز رفتم یه دی وی دی اوبونتو خریدم که دوباره نصب کنم.صرفا برای این موضوع نمیخوام دوباره نصب کنم.آخه الان اوبونتو 14.10 دارم و شنیدم 14.04 پشتیبانیش طولانی مدته واسه همین رفتم خریدم.سوال من اینه که چطور از سالم بودن دی وی دی اطمینان پیدا کنم و MD5SUM اونو بفهمم و چک کنم.من در این باره سرچ کردم ولی همه درمورد iso حرف میزدن و درمورد تشخیص این مورد توی دی وی دی حرفی نزدن.سایت اوبونتو هم یه روشی رو گفته بود ولی خودشم گفت که روشش بگیر نگیره داره و 100٪ نمیشه گفت درسته .لینکش هم اینه https://help.ubuntu.com/community/HowToMD5SUM
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: امیــــــر در 04 اردیبهشت 1395، 06:01 ب‌ظ
اول بگم دوست من بهترین نحوه نصب دانلود از خود سایته
دوم اگه میخوای جواب بگیری طبق قوانین انجمن سوال جدید = تاپیک جدید
پیروز باشی
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 04 اردیبهشت 1395، 08:00 ب‌ظ
اول بگم دوست من بهترین نحوه نصب دانلود از خود سایته
دوم اگه میخوای جواب بگیری طبق قوانین انجمن سوال جدید = تاپیک جدید
پیروز باشی
درسته ولی نت من ضعیف هست واسه همین مجبور شدم بجای دانلودش بخرم
اوکی.فقط ممنون میشم درمورد سوال اول وحید جان راهنمایی کنند که این موضوع بسته بشه
سوال دومم که به تاپیک ربط نداره رو توی تاپیک جدا مطرح می کنم
تشکر
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 05 اردیبهشت 1395، 11:02 ب‌ظ
برای chkrootkit به این ترتیب هست :
-p dir1:dir2:dirN

از maldetect اطلاعی ندارم متاسفانه.

lynis کارش شناسایی بد افزار نیست شناسایی بخش های ضعیف امنیتی هست.
موفق باشید
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 09 اردیبهشت 1395، 03:54 ب‌ظ
من همونطور که گفتید پیش رفتم و chkrootkit -p /media/secsec/secsec رو زدم و مسیر هم مسیر هارد اسکترنالم هست ولی ارور chkrootkit: can't find `awk'. رو میده
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 10 اردیبهشت 1395، 11:52 ق‌ظ
من همونطور که گفتید پیش رفتم و chkrootkit -p /media/secsec/secsec رو زدم و مسیر هم مسیر هارد اسکترنالم هست ولی ارور chkrootkit: can't find `awk'. رو میده
تا اونجایی که یادم میاد این یک باگ هست که برای ssh هم نمایش داده می شد .
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 23 اردیبهشت 1395، 11:12 ب‌ظ
من همونطور که گفتید پیش رفتم و chkrootkit -p /media/secsec/secsec رو زدم و مسیر هم مسیر هارد اسکترنالم هست ولی ارور chkrootkit: can't find `awk'. رو میده
تا اونجایی که یادم میاد این یک باگ هست که برای ssh هم نمایش داده می شد .
راهی نداره که بشه برطرفش کرد؟
من فقط میخوام که هارد اکسترنالم رو یه اسکنی کرده باشم که بعد اینکه اوبونتو ورژن رو نصب کردم اگه هاردم آلوده بود دوباره اوبونتو رو آلوده نکنه.حالا اگه راهی هست که بشه اون باگ رو برطرف کرد ممنون میشم بگید که اسکن کنم. با clamav اسکن کردم چیزی پیدا نکرد.آیا اسکن با همون کافیه یا با chkrootkit یا چیز دیگه ای نیاز می بینید اسکنی جهت اطمینان انجام بدم؟
تشکر از راهنماییتون
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: دانیال بهزادی در 25 اردیبهشت 1395، 12:08 ب‌ظ
نیازی به نگرانی نیست. اوبونتو هرگز به صورت خودکار آلوده نمی‌شه!
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 25 اردیبهشت 1395، 09:33 ب‌ظ
نیازی به نگرانی نیست. اوبونتو هرگز به صورت خودکار آلوده نمی‌شه!
بله به صورت خودکار آلوده نمیشه ولی منظور من این بود که اگه هارد دیسکم رو وصل کنم و بخوام فایلی رو اجرا کنم اگه فایل آلوده ای باشه سیستمم دوباره آلوده میشه
ممنون میشم دوستان راهنمایی کنند
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 25 اردیبهشت 1395، 10:03 ب‌ظ
متاسفانه اطلاع ندارم که اون باگ رو رفع کردن یا خیر !!
1linux عزیز اگر یادتون باشه با همدیگه احتمال اینکه سیستم شما آلوده باشه رو رد کردیم.
اما الان شما می گید می ترسید یک فایلی اجرا کنید که آلوده باشه!
اولا که ویروس های ویندوز روی لینوکس عمل نمی کنند مگر اینکه wine داشته باشید و یکسری شرایط که بسته به نوع بد افزار داره!

دوم اینکه در مورد این جمله :
نقل‌قول
اگه هارد دیسکم رو وصل کنم و بخوام فایلی رو اجرا کنم اگه فایل آلوده ای باشه سیستمم دوباره آلوده میشه
سیستم شما آلوده نبود ! چه جوری این تصمیم رو گرفتید که آلوده هست ؟! با هم مگر نه اینکه شواهد رو بررسی کردیم و چیزی نبود ؟!
حالا اگر هم اجرا کنید با دسترسی عادی اجرا می کنید و اوبونتو به خاطر همین فایل های اجرایی رو با دسترسی root اجرا نمی کنه!
سوم اینکه دقیقا چه چیزی رو از روی هاردتون اجرا می کنید ؟ چه فایل های اجرایی دارید ؟!
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 26 اردیبهشت 1395، 06:14 ب‌ظ
متاسفانه اطلاع ندارم که اون باگ رو رفع کردن یا خیر !!
1linux عزیز اگر یادتون باشه با همدیگه احتمال اینکه سیستم شما آلوده باشه رو رد کردیم.
اما الان شما می گید می ترسید یک فایلی اجرا کنید که آلوده باشه!
اولا که ویروس های ویندوز روی لینوکس عمل نمی کنند مگر اینکه wine داشته باشید و یکسری شرایط که بسته به نوع بد افزار داره!

دوم اینکه در مورد این جمله :
نقل‌قول
اگه هارد دیسکم رو وصل کنم و بخوام فایلی رو اجرا کنم اگه فایل آلوده ای باشه سیستمم دوباره آلوده میشه
سیستم شما آلوده نبود ! چه جوری این تصمیم رو گرفتید که آلوده هست ؟! با هم مگر نه اینکه شواهد رو بررسی کردیم و چیزی نبود ؟!
حالا اگر هم اجرا کنید با دسترسی عادی اجرا می کنید و اوبونتو به خاطر همین فایل های اجرایی رو با دسترسی root اجرا نمی کنه!
سوم اینکه دقیقا چه چیزی رو از روی هاردتون اجرا می کنید ؟ چه فایل های اجرایی دارید ؟!
سیستمم که با بررسی هایی که کردید مشخص شد آلوده نیست
اگه یادتون باشه هارد خود سیستمم رو اسکن کرده بودم و با اون ابزارها نشد که هارد اکسترنال رو اسکن کنم.الان منظورم از پست قبل،فقط اسکن هارد دیسک اکسترنال هست که تشخیص بدم یه وقت آلوده نباشه که توی اوبونتو جدید دوباره آلوده نشه سیستم با وصل کردن و اجرای فایلی از هارد اکسترنال
من نمیدونستم که با دسترسی روت اجرا نمی کنه.یعنی نیاز نیست حق دسترسی همه فایل های هارد اکسترنالم رو محدود کنم( برای احتیاط)؟ اگه دستورش رو بگید ممنون میشم

درمورد اینکه چی روی هاردم اجرا میکنم باید بگم یه سری فایل های deb دارم ولی بعدا حذفشون میکنم چون آپدیت نیستند.معمولا فیلم و آهنگ و PDF باز می کنم از روی هارد اکسترنال
شرمنده خیلی بهتون زحمت دادم VAHIDN جان
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: رسول سعیدنژاد در 26 اردیبهشت 1395، 06:52 ب‌ظ
فایل سیستم هارد اکسترنال چیه؟ اگه NTFS هست که فایل ها نمی تونن اجرا بشن. حتی اگه دسترسی اجرایی هم بهشون بدی.  :)
والا من تا حالا توی این بحث شما نبودم ولی به نظرم دیگه زیادی داری حساسیت نشون میدی. لینوکس اون جوری که فکر میکنی نیست. تا شخص شما چیزی رو اجرا نکنی، چیزی اجرا نخواهد شد  :)
نه چیزی اتوماتیک ران میشه و نه چیزی بدون اجازه شما.
نهایتا با یه find‌ میتونی ببینی کدوم فایل هات جدیدا تغییر کردن تا بری ببینی کسی تونسته محتویاتش رو بدون اجازه‌ت تغییر بده یا نه. همون طور که معین جان گفت، با عوض کردن کاربرت کلا دسترسی نفودگر به سیستمت قطع میشه. دیگه حتی نیاز به چک کردن فایل های سیستمی هم نیست. اگه برای توزیعت رمز ریشه انتخاب کردی و نفوذگر احتمالا از اون طریق تونسته وارد بشه، پس باید اونو عوض کنی. در غیر این صورت از اونجایی که هکر (به قول شما) رمز روت رو نداشته و فقط با رمز کاربر عادی تونسته دسترسی ریشه بگیره، با عوض کردن کاربر مشکل به راحتی حل میشه.
ویروس ها یا بدافزارهای ویندوزی به کل روی توزیع شما تاثیری ندارن. اسکریپت های مخرب رو که آدمای خبیث می نویسن رو تا زمانی که خودت دسترسی اجرایی بهشون ندی و اجراشون نکنی و رمزت رو نزنی، هیچ مشکلی بوجود نمیاد.
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 26 اردیبهشت 1395، 11:09 ب‌ظ
سیستمم که با بررسی هایی که کردید مشخص شد آلوده نیست
اگه یادتون باشه هارد خود سیستمم رو اسکن کرده بودم و با اون ابزارها نشد که هارد اکسترنال رو اسکن کنم.الان منظورم از پست قبل،فقط اسکن هارد دیسک اکسترنال هست که تشخیص بدم یه وقت آلوده نباشه که توی اوبونتو جدید دوباره آلوده نشه سیستم با وصل کردن و اجرای فایلی از هارد اکسترنال
من نمیدونستم که با دسترسی روت اجرا نمی کنه.یعنی نیاز نیست حق دسترسی همه فایل های هارد اکسترنالم رو محدود کنم( برای احتیاط)؟ اگه دستورش رو بگید ممنون میشم

درمورد اینکه چی روی هاردم اجرا میکنم باید بگم یه سری فایل های deb دارم ولی بعدا حذفشون میکنم چون آپدیت نیستند.معمولا فیلم و آهنگ و PDF باز می کنم از روی هارد اکسترنال
شرمنده خیلی بهتون زحمت دادم VAHIDN جان
خواهش می کنم
در مورد ویروس و قضایای مربوط این صفحه راهنما رو مطالعه کنید :
https://help.ubuntu.com/community/Antivirus
اگر واقعا در این حد به امنیت به صورت پارانوید نگاه می کنید من توصیه می کنم Qubes OS رو نصب کنید که اصلا برای شما ساختن :
https://www.qubes-os.org/
موفق باشید
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: koosha در 28 اردیبهشت 1395، 10:20 ق‌ظ
خواهش می کنم
در مورد ویروس و قضایای مربوط این صفحه راهنما رو مطالعه کنید :
https://help.ubuntu.com/community/Antivirus

خب ؟
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 28 اردیبهشت 1395، 11:37 ب‌ظ
خواهش می کنم
در مورد ویروس و قضایای مربوط این صفحه راهنما رو مطالعه کنید :
https://help.ubuntu.com/community/Antivirus (https://help.ubuntu.com/community/Antivirus)

خب ؟
در جواب نگرانی این دوست عزیز مون این صفحه رو معرفی کردم چون با توجه به نگرانی ایشون که به بیش از ۴ صفحه کشیده شده بهترین منبع هست. برداشت و تصمیم گیری به عهده مخاطب هست. چیزی که من نمی فهمم اینه که این خب شما یعنی چی ؟ حداقل دو کلمه بیشتر بنوسید که با اسپم فرق کنه.
با تشکر
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: koosha در 29 اردیبهشت 1395، 10:31 ق‌ظ
چه نتیجه ای میخواین بگیرید از اون صفحه ؟
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: دانیال بهزادی در 29 اردیبهشت 1395، 04:26 ب‌ظ
خواهش می کنم
در مورد ویروس و قضایای مربوط این صفحه راهنما رو مطالعه کنید :
https://help.ubuntu.com/community/Antivirus
فکر نمی‌کنم ارتباطی با این بحث داشته باشه.
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 31 اردیبهشت 1395، 09:37 ق‌ظ
فکر نمی‌کنم ارتباطی با این بحث داشته باشه.
الان پایین خدمت تون عرض می کنم :).
چه نتیجه ای میخواین بگیرید از اون صفحه ؟
اون نتیجه ای که شما این طوری براش گارد گرفتین نیست. شما الان انتظار دارید که من بگم که لینوکس هم مثل ویندوز نا امن هست و به همون وضعیت خراب ... خیر!
این دوست مون دارن از کلمه ویروس استفاده می کنند. گفتن این نکته ضروریه که اصطلاح ویروس در جامعه به هر بد افزاری گفته می شه. توی همون صفحه که شما رو این طوری تحریک کرده نوشته :
نقل‌قول
Linux virus infections are theoretically possible

از اونجایی که این دوست مون هم از کلمه ویروس استفاده کردند من هم اطلاعات مرتبط به ویروس رو گفتم.
البته که قبلا ویروس هایی تولید شدن (https://help.ubuntu.com/community/Linuxvirus) ولی خیلی وقته ویروسی مشاهده نشده.
در کل می خوام اینو بگم برای کسی که بعدا ممکنه این بحث رو مشاهده کنه. تهدیدات امنیتی لینوکس در حال حاضر برای کاربران خانگی فرق کرده و بیشترین خطر از جانب Ransomware (باج افزار) هست. برای سرور ها شرایط کمی فرق می کنه.
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 06 خرداد 1395، 09:44 ب‌ظ
VAHIDN جان اون لینک که دادید برام گنگ بود که باید باهاش چیکار کنم.یه سری آنتی ویروس توش معرفی شده بود که رفتم سراغشون تا نصب کنم و باهاشون هارد اکسترنالم رو اسکن کنم که هرکدوم یه جوری ناز میکردن و خیلی هاشون دیگه واسه لینوکس نسخه مخصوص نمیدادن.میشه بگید من چطور یکیشون رو نصب کنم؟ البته بجز comodo چون شنیدم مال اسرائیله
نتیجه گیری ای که از اون لینک گفتید این بود که الان تهدیدات برای کاربران خانگی فرق کرده و بیشتر خطرات مربوط به باج افزار هست.در هر حال موضوعی که توی این تاپیک گفتم به فایرفاکس ربط داره و شامل کاربران خانگی میشه حتما و اون حرف شامل این موضوع تاپیک نمیشه.من فقط میخوام یه اسکنی هارد اکسترنالم رو هم بکنم که سالم بودنش رو مطمئن بشم و برم اوبونتو ورژن جدید نصب کنم.ممنون میشم یه راهکار راجب این موضوع بدید که این تاپیک بیشتر از این طول نکشه.خیلی زحمت دادم بهتون تا اینجا
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 07 خرداد 1395، 03:26 ب‌ظ
از کسپرسکی می تونید استفاده کنید :
http://www.kaspersky.com/product-updates/linux-file-server-antivirus
هر چند که به نظر من شما کلا موضوع رو اشتباه گرفتید و دارید روند اشتباهی رو پیش می گیرید.
موفق باشید
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: 1inux در 07 خرداد 1395، 04:58 ب‌ظ
از کسپرسکی می تونید استفاده کنید :
http://www.kaspersky.com/product-updates/linux-file-server-antivirus
هر چند که به نظر من شما کلا موضوع رو اشتباه گرفتید و دارید روند اشتباهی رو پیش می گیرید.
موفق باشید
من آخرین ورژن رو از لینکی که دادید نصب کردم.بعدش ریستارت کردم طبق گفته خود نرم افزار.بعد نه توی دش و نه توی ترمینال پیدا نشد کسپراسکای.
دوباره نصبش کردم ولی یه سری ارور داد که یه جاش گفت install-- رو اضافه کنم.اضافه هم کردم ولی چیزی نشد باز و پیدا نشد نرم افزار
dpkg -i kav4fs_8.0.3-297_i386.deb --install
(Reading database ... 323930 files and directories currently installed.)
Preparing to unpack kav4fs_8.0.3-297_i386.deb ...
 * Shutting down Kaspersky Lab Framework Supervisor kav4fs-supervisor                                            [ OK ]
insserv: warning: script 'K01maldet' missing LSB tags and overrides
insserv: warning: script 'maldet' missing LSB tags and overrides
insserv: warning: script 'K01maldet' missing LSB tags and overrides
insserv: warning: script 'maldet' missing LSB tags and overrides
Error: Upgrade is not supported, you should uninstall the kav4fs package before installing this package!
dpkg: error processing archive kav4fs_8.0.3-297_i386.deb (--install):
 subprocess new pre-installation script returned error exit status 1
update-rc.d: warning: start and stop actions are no longer supported; falling back to defaults
insserv: warning: script 'K01maldet' missing LSB tags and overrides
insserv: warning: script 'maldet' missing LSB tags and overrides
update-rc.d: warning: start and stop actions are no longer supported; falling back to defaults
insserv: warning: script 'K01maldet' missing LSB tags and overrides
insserv: warning: script 'maldet' missing LSB tags and overrides
 * Starting Kaspersky Lab Framework Supervisor kav4fs-supervisor                                                 [ OK ]
dpkg: error processing archive --install (--install):
 cannot access archive: No such file or directory
Errors were encountered while processing:
 kav4fs_8.0.3-297_i386.deb
 --install

چطور موضوع رو اشتباه گرفتم؟ اگه میشه یه کم توضیح بدید
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: VAHIDN در 08 خرداد 1395، 10:23 ق‌ظ
بگذارید این طوری خدمت تون بگم.
دیدگاه جامعه امنیتی :اون صفحه که لینک دادم توش نوشته که از نظر تئوری فقط ویروس برای لینوکس وجود داره
دیدگاه شما : اگر هاردم آلوده باشه منی که لینوکس دارم ویروسی می شم.

این رو گفته بودم ولی به طریق دیگه دوباره می گم.
فرق دیدگاه شما با دیدگاه جامعه :
دیدی که شما دارید تقریبا غیر ممکنه ولی شما اصرار دارید که امکان داره. دلیلی که همه می گن امکان نداره هم اینه که هر توزیع تنظیمات امنیتی و غیر امنیتی خاص خودش رو داره. حالا کدوم آدم بیکاری پیدا می شه بیاد شما رو رصد کنه زمان ارزشمند خودش رو هدر بده که یک بد افزار اختصاصی برای سیستم شما طراحی کنه که بهتون ضرر بزنه! توی این دهه اخیر شرکت های خیلی خیلی بزرگ چنین مشکلاتی داشتن که به انگشت های دست هم نرسیده! که قضیه سود مالی بوده و معروفیت. حالا شما به من بگو کدوم آدم بیکاری پیدا می شه بیاد برای هک یا آلوده کردن سیستم شما هم پول خرج کنه هم زمان بگذاره ؟!
برای شرکت های بزرگ نمیگذارن وای به حال شما که یک کاربر خیلی عادی هستید !!!

در هر صورت برای نصب ضد بد افزار به این تاپیک مراجعه کنید :
http://www.linux.org/threads/malware-and-antivirus-systems-for-linux.4455/

موفق باشید
عنوان: پاسخ : راهنمایی در تشخیص هک شدن یا نشدن من
ارسال شده توسط: سلمان م. در 19 امرداد 1395، 02:08 ق‌ظ
VAHIDN جان اون لینک که دادید برام گنگ بود که باید باهاش چیکار کنم.یه سری آنتی ویروس توش معرفی شده بود که رفتم سراغشون تا نصب کنم و باهاشون هارد اکسترنالم رو اسکن کنم که هرکدوم یه جوری ناز میکردن و خیلی هاشون دیگه واسه لینوکس نسخه مخصوص نمیدادن.میشه بگید من چطور یکیشون رو نصب کنم؟ البته بجز comodo چون شنیدم مال اسرائیله
طراحی سی‌پی‌یوهای اینتل در اسراییل انجام می‌شه. کافیه یه سرچ کوچولو توی اینترنت انجام بدی. یا تکنولوژی مجازی سازی KVM یا زبون PHP یا ... بهتره از اون‌ها هم دوری کنی. اصلا همین فورم بر پایه‌ی پی‌اچ‌پی هست.