[問題] 偽裝成 .. 的木馬資料夾

看板Linux作者 (好人超)時間15年前 (2010/10/14 21:46), 編輯推噓10(10016)
留言26則, 11人參與, 最新討論串1/3 (看更多)
今天去處理一台疑似被入侵的電腦 發現在 /tmp 底下竟然有兩個 '..' 資料夾 XD drwxrwxrwt 6 root root 1202 Oct 14 03:30 . drwxr-xr-x 46 root root 1536 Sep 27 16:18 .. drwxr-xr-x 4 root root 1536 Sep 22 23:52 .. 大概有點像這個樣子 XD 用 find 輸出的結果類似這樣: /tmp/.. /file1 /tmp/.. /file2 可以看到它其實是 .. 後面加上一個印不出來的字元 不過這種鬼東西,我還真不知道要怎麼刪掉 orz 因此想上來請教一下,對這樣的目錄要怎麼處理呢? -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 140.117.171.46

10/14 21:57, , 1F
找到inode, 再刪除他
10/14 21:57, 1F

10/14 21:59, , 2F
rm -fr .* <- . 和 .. 幹不掉
10/14 21:59, 2F

10/14 22:04, , 3F
!樓上會把工作目錄下所有隱藏檔案和資料夾刪掉!
10/14 22:04, 3F

10/14 22:05, , 4F
rm -fr .* 這招對於那個偽 .. 也沒有用 XD 今天試過了
10/14 22:05, 4F

10/14 22:06, , 5F
rm -fr '/tmp/.. '
10/14 22:06, 5F

10/14 22:07, , 6F
樓上那樣也有試過 不行 因為它實際上也不叫 '.. '
10/14 22:07, 6F

10/14 22:07, , 7F
第三個字不是空白 是某個謎之字元 XD
10/14 22:07, 7F

10/14 22:07, , 8F
用FileZilla或WinSCP連過去刪刪看?
10/14 22:07, 8F

10/14 22:08, , 9F
一樓方法不行阿?
10/14 22:08, 9F

10/14 22:08, , 10F
對吼,我竟然沒想到用SFTP...
10/14 22:08, 10F

10/14 22:09, , 11F
一樓有水球給我很棒的建議 XD 不過現在沒辦法測試
10/14 22:09, 11F

10/14 22:09, , 12F
我又想到一招 回個文好了...
10/14 22:09, 12F
我先大大的感謝大家的意見 :) 其實出事的那台 server 不是我負責的,我只是協助處理 所以現在也沒辦法試試看辦法行不行 上來發問,是希望下次遇到這種狀況時,知道該怎麼去做 ※ 編輯: james732 來自: 140.117.171.46 (10/14 22:12)

10/14 22:11, , 13F
http://fwd4.me/W06 男人最怕人家說自己不行了 (頂)
10/14 22:11, 13F

10/14 22:11, , 14F
可能是全形空白
10/14 22:11, 14F
對了,我突然想到,有沒有可能印出那個怪字的 ascii code 譬如使用 od 之類的工具來印? ※ 編輯: james732 來自: 140.117.171.46 (10/14 22:13)

10/14 22:16, , 15F
rm -rf \.\.?
10/14 22:16, 15F

10/14 22:17, , 16F
rm -rf ..?
10/14 22:17, 16F

10/14 22:19, , 17F
樓上意思是利用 ? 這個萬用字元嗎?我怎麼沒想到....
10/14 22:19, 17F

10/14 22:20, , 18F
善用tab 鍵,它會幫你拼出來
10/14 22:20, 18F

10/14 22:20, , 19F
如果它後面是「一個字元」的話...
10/14 22:20, 19F

10/14 22:21, , 20F
inode可以吧 有機會來回報一下吧
10/14 22:21, 20F

10/14 22:28, , 22F
用find -print0
10/14 22:28, 22F

10/14 22:30, , 23F
接下來可以用od -c找出ascii(可以print出來的字都會出來,
10/14 22:30, 23F

10/14 22:30, , 24F
比較好看)
10/14 22:30, 24F

10/14 22:32, , 25F
原來要這樣搭配使用 感謝樓上!
10/14 22:32, 25F

10/15 00:28, , 26F
rm -ri ?
10/15 00:28, 26F
文章代碼(AID): #1CjmcvmN (Linux)
文章代碼(AID): #1CjmcvmN (Linux)