<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: вирус ninjavirus</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5137.html</link>
    <description>Здравствуйте.&lt;br&gt;В результате взлома сайта в корне веб-сервера появились файлы nv.php и nv.txt, в файле nv.txt записана фраза ninja virus. ps выдает с десяток процессов апача, работающих под рутом, хотя в конфиге указан пользователь www-data&lt;br&gt;rkhunter при проверке сыпет такого рода сообщения:&lt;br&gt;&lt;br&gt;   Checking /dev for suspicious file types         &#091; None found &#093;&lt;br&gt;   Checking for hidden files and directories       &#091; Warning &#093;&lt;br&gt; Warning: Hidden directory found: /etc/.java&lt;br&gt; Warning: Hidden directory found: /dev/.udev&lt;br&gt; Warning: Hidden file found: /dev/.blkid.tab: ASCII text&lt;br&gt; Warning: Hidden file found: /dev/.blkid.tab.old: ASCII text&lt;br&gt; Warning: Hidden file found: /dev/.initramfs: symbolic link to &#096;/run/initramfs&apos;&lt;br&gt;&lt;br&gt;   /sbin/runlevel                                  &#091; Warning &#093;&lt;br&gt; Warning: The file properties have changed:&lt;br&gt;          File: /sbin/runlevel&lt;br&gt;          Current inode: 6160532    Stored inode: 6160555&lt;br&gt;          Current file modification time: 1358525291 (18-янв.-2013 19:08:11)&lt;br&gt;          Stored file mod</description>

<item>
    <title>вирус ninjavirus (demon.molo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5137.html#5</link>
    <pubDate>Thu, 21 Mar 2013 23:21:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt;  Мое личное мнение - наиболее безопасно было бы полностью установить систему.&lt;br&gt;&amp;gt;  ПЕРЕустановить, конечно же.&lt;br&gt;&lt;br&gt;буду переустанавливать&lt;br&gt;</description>
</item>

<item>
    <title>вирус ninjavirus (Дядя_Федор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5137.html#4</link>
    <pubDate>Sun, 17 Mar 2013 07:17:06 GMT</pubDate>
    <description>&amp;gt;  Мое личное мнение - наиболее безопасно было бы полностью установить систему. &lt;br&gt;&lt;br&gt; ПЕРЕустановить, конечно же.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>вирус ninjavirus (Дядя_Федор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5137.html#3</link>
    <pubDate>Sun, 17 Mar 2013 07:16:25 GMT</pubDate>
    <description>&amp;gt; все-таки подозреваю, что меня хакнули. при блокировке входящего трафика с подозрительных &lt;br&gt;&amp;gt; адресов на сервер счетчики просто сходят с ума.&lt;br&gt;&amp;gt; к тому же измененные хэши важных файлов для системы (dpkg, init и &lt;br&gt;&amp;gt; пр.) наводят на размышления...&lt;br&gt;&lt;br&gt; Мое личное мнение - наиболее безопасно было бы полностью установить систему. Ввиду того, что Вы просто можете что-то не углядеть, не заметить. Разумеется, для облегчения работы нужно сохранить конфиги и прочую важную информацию. Ну а так.... Вполне возможно, что удастся и каким-либо образом &quot;починить&quot; систему. Как говорят господа-американцы &quot;It depends&quot;. Ну где-то так, наверное. ;)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>вирус ninjavirus (demon.molo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5137.html#2</link>
    <pubDate>Sat, 16 Mar 2013 20:58:55 GMT</pubDate>
    <description>&amp;gt; Не факт, что это не баг chrootkit. Вот, например - http://askubuntu.com/questions/25176/chkrootkit-says-sbin-init-is-infected-what-does-that-mean &lt;br&gt;&amp;gt; И тут - http://unixforum.org/index.php?showtopic=118736 Так что не горячитесь. :) &lt;br&gt;&lt;br&gt;все-таки подозреваю, что меня хакнули. при блокировке входящего трафика с подозрительных адресов на сервер счетчики просто сходят с ума.&lt;br&gt;к тому же измененные хэши важных файлов для системы (dpkg, init и пр.) наводят на размышления...&lt;br&gt;</description>
</item>

<item>
    <title>вирус ninjavirus (Дядя_Федор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5137.html#1</link>
    <pubDate>Sat, 16 Mar 2013 17:02:54 GMT</pubDate>
    <description>Не факт, что это не баг chrootkit. Вот, например - http://askubuntu.com/questions/25176/chkrootkit-says-sbin-init-is-infected-what-does-that-mean И тут - http://unixforum.org/index.php?showtopic=118736 Так что не горячитесь. :)&lt;br&gt;</description>
</item>

</channel>
</rss>
