个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 防护技巧 > 正文
清除Linux上的蠕虫程序Ramen
2001年12月11日15:23:53 金山毒霸整理 
[an error occurred while processing this directive]
  Linux系统中出现了一种称之为Ramen的蠕虫程序。它可能会入侵数千台运行RedHat 6.2/7.0 操作系统的服务器。Ramen利用了两个已知的Linux安全漏洞。它首先利用 RPC.statd 和 wu-FTP 的漏洞扫描网络上使用 RedHat 6.2/7.0 的服务器,然后尝试取得系统权限,一旦取得之后,会将一些一般的系统服务加以替换,并且将一个称之为“root kit”的程序码植入安全漏洞中,此外 Ramen 还会将站点上的首页给换成 :“RameNCrew--Hackers looooooooooooove noodles”的字样。最后,Ramen会寄两封信给两个电子信箱,并且开始入侵其他的RedHat服务器。

  Ramen只针对RedHat来进行侵入,不过危害不大,但是传播的速度却惊人,15分钟内可以扫描约 130,000 个站点。

  Ramen是很善良的,在攻击完成后会自动把它攻击的3个漏洞给修补上(Redhat 6.2的rpc.statd、wu-ftpd,Redhat7.0的lpd),但是会在系统上起一个进程扫描下面的机器,会占去大量网络带宽。由此可能造成其他的主机的误会以及大量占用网络带宽,使系统瘫痪。

  我们可以看出,该程序其实并不能称为病毒,而是一个利用了安全漏洞的类似蠕虫的程序。该程序的作者Randy Barrett也站出来声明说,这只是一个安全漏洞,类似于这样的安全漏洞在各种网络服务器上都存在,他在写Ramen程序的时候也不是针对Linux的。

  防治的方法很简单,请升级你的redhat 6.2的 nfs-utils , wu-ftpd , redhat 7.0的LPRng,具体下载可以到ftp://updates.redhat.com/。

  检查系统是否被该程序侵入的方法是,看看有没有/usr/src/.poop这个目录被建立,以及27374端口是否被打开,如果有的话就表明已经被Ramen侵入了。

  看一个系统是否感染了Ramen蠕虫,主要基于以下几点:

  1. 存在/usr/src/.poop目录

  2. 存在/sbin/asp文件

  3. 本地端口27374被打开(用netstat -an命令)

  可以用以下的perl脚本程序检测:

  #!/bin/perl

  # Script that checks for signs of ramen infection

  # Patrick Oonk, patrick@security.nl

  # based on Daniel Martin‘s description at

  # http://www.securityfocus.com/archive/75/156624

  # No guarantees, do with this script whatever you like (BSD license)

  $detected = 0;

  print "Ramen worm checker.nChecking...n";

  open(F,"/etc/redhat-release") ;

  print "You are running ",〈F〉,"n";;

  close(F);

  @suspect = ("/usr/src/.poop", "/usr/src/.poop/ramen.tgz","/tmp/ramen.tgz");

  foreach (@suspect) {

  [iduba_page]   if(-e) {

   print "found $_n";

   $detected++;

   }

  }

  open(N, "/bin/netstat -an|") or print "Could not open /bin/netstatn";

  while(〈N〉) {

   if (/:27374.*LISTEN/) {

   print "Ramen webserver detected on port 27374n";

   $detected++;

   last;

   }

  }

  close(N);

  if ($detected) {

   print "$detected telltale signs of ramen found. Get professional helpn";

  } else {

   print "Wheee! No ramen signs found!n";

  }

  清除Ramen蠕点的步骤:

  1. 删除/usr/src/.poop目录和/sbin/asp文件

  2. 如果存在/etc/xinetd.d/目录,则删除/etc/xinetd.d/asp

  3. 删除/etc/rc.d/rc.sysinit文件中涉及到/usr/src/.poop的行

  4. 删除/etc/inetd.conf文件中涉及到/sbin/asp的行

  5. 重新启动系统和手动杀掉以下进程synscan,start.sh, scan.sh, hackl.sh, hackw.sh

  6. 升级ftp, rpc.statd, lpr等程序

  因为Ramen是通过wu-ftp, rpc.statd, lpr等程序侵入系统的,所以在对这几个程序升级前最好关闭这些程序,这样可以有效地防止被Ramen感染。
[1] [2]     【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 国外媒体评IT十大新闻 SCO挑战Linux排第一 2003-12-17 13:36
· 专家警告:Linux 2.4 版本发现系列安全问题 2003-12-15 15:27
· SCO网站受到不明身份者攻击 导致其网站瘫痪 2003-12-11 10:47
· 深度报道:黑客开始瞄上Linux预发起攻击事件 2003-12-11 10:41
· Linux安全神话破灭 遭遇信任危机出路何在? 2003-12-11 10:34
· Linux形象毁于漏洞 能否担负阻击微软重任? 2003-12-10 10:01
· Linux2.6内核正紧张测试中 有望在12月发布 2003-12-09 13:08
· Linux核心程序被置木马病毒 但已经及时清除 2003-12-02 10:47
· 安全防范点滴:操作系统安全防范简述Linux篇 2003-11-25 11:03
· Linux也不安全 "Debian计划"服务器遭到攻击 2003-11-24 11:39
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
暂时没有相关专题
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号