<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Как обнаружить трояна?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3856.html</link>
    <description>os: freebsd 6.3&lt;br&gt;&lt;br&gt;Люди добрые, подскажите новичку:&lt;br&gt;Как выловить программу (троян) которая сидит на сервере и ддосит сеть провайдера?&lt;br&gt;&lt;br&gt;В tcpdump видно периодически (сразу около 100 таких строк подрят):&lt;br&gt;&lt;br&gt;00:53:56.177726 IP ххххххххххххх.33230 &amp;gt; ххххххххххххххх.ms-sql-s: S 4052544520:4052544520(0) win 64240 &amp;lt;mss 1460,nop,nop,sackOK&amp;gt;&lt;br&gt;&lt;br&gt;netstat и sockstat ничего не показывают.&lt;br&gt;clamav и rootkit hunter тоже ничего ненашли.&lt;br&gt;&lt;br&gt;Подскажите хотябы в какую сторону капать????&lt;br&gt;Заранее спасибо!!!&lt;br&gt;</description>

<item>
    <title>Как обнаружить трояна? (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3856.html#5</link>
    <pubDate>Wed, 25 Jun 2008 06:49:55 GMT</pubDate>
    <description>&amp;gt;а как он вообще на сервер может попасть?! &lt;br&gt;&lt;br&gt;В. Деревянной. Лошади. $)&lt;br&gt;</description>
</item>

<item>
    <title>Как обнаружить трояна? (vagif)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3856.html#4</link>
    <pubDate>Wed, 25 Jun 2008 06:37:56 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt;он пишет: &lt;br&gt;&amp;gt;&amp;gt;Checking &#096;date&apos;... INFECTED &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;Переустанавливать(восстанавливать) систему. Надо быть очень наивным, чтобы после обнаружения трояна на сервере &lt;br&gt;&amp;gt;думать, что инфицирован только один файл .. &lt;br&gt;&lt;br&gt;а как он вообще на сервер может попасть?!&lt;br&gt;</description>
</item>

<item>
    <title>Как обнаружить трояна? (О. Бендер)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3856.html#3</link>
    <pubDate>Wed, 25 Jun 2008 03:18:30 GMT</pubDate>
    <description>&amp;gt;&amp;gt;chkrootkit &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;он пишет: &lt;br&gt;&amp;gt;Checking &#096;date&apos;... INFECTED &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Заменяю его оригинальным файлом (/bin/date), а он на него всё равно ругается. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;как быть? &lt;br&gt;&lt;br&gt;Переустанавливать(восстанавливать) систему. Надо быть очень наивным, чтобы после обнаружения трояна на сервере думать, что инфицирован только один файл ..&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Как обнаружить трояна? (lazy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3856.html#2</link>
    <pubDate>Tue, 24 Jun 2008 20:20:44 GMT</pubDate>
    <description>&amp;gt;chkrootkit &lt;br&gt;&lt;br&gt;он пишет:&lt;br&gt;Checking &#096;date&apos;... INFECTED&lt;br&gt;&lt;br&gt;Заменяю его оригинальным файлом (/bin/date), а он на него всё равно ругается.&lt;br&gt;как быть?&lt;br&gt;</description>
</item>

<item>
    <title>Как обнаружить трояна? (Junior)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3856.html#1</link>
    <pubDate>Tue, 24 Jun 2008 19:18:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В tcpdump видно периодически (сразу около 100 таких строк подрят): &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;00:53:56.177726 IP ххххххххххххх.33230 &amp;gt; ххххххххххххххх.ms-sql-s: S 4052544520:4052544520(0) win 64240 &amp;lt;mss 1460,nop,nop,sackOK&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;netstat и sockstat ничего не показывают. &lt;br&gt;&amp;gt;clamav и rootkit hunter тоже ничего ненашли. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Подскажите хотябы в какую сторону капать???? &lt;br&gt;&amp;gt;Заранее спасибо!!! &lt;br&gt;&lt;br&gt;chkrootkit&lt;br&gt;</description>
</item>

</channel>
</rss>
