Linux系统中出现了一种称之为Ramen的蠕虫程序。它可能会入侵数千台运行RedHat 6.2/7.0 操作系统的服务器。Ramen利用了两个已知的Linux安全漏洞。它首先利用 RPC.statd 和 wu-FTP 的漏洞扫描网络上使用 RedHat 6.2/7.0 的服务器,然后尝试取得系统权限,一旦取得之后,会将一些一般的系统服务加以替换,并且将一个称之为“root kit”的程序码植入安全漏洞中,此外 Ramen 还会将站点上的首页给换成 :“RameNCrew--Hackers looooooooooooove noodles”的字样。最后,Ramen会寄两封信给两个电子信箱,并且开始入侵其他的RedHat服务器。本文引用地址:http://www.eepw.com.cn/article/201609/304255.htm

Ramen只针对RedHat来进行侵入,不过危害不大,但是传播的速度却惊人,15分钟内可以扫描约 130,000 个站点。

Ramen是很善良的,在攻击完成后会自动把它攻击的3个漏洞给修补上(Redhat 6.2的rpc.statd、wu-ftpd,Redhat7.0的lpd),但是会在系统上起一个进程扫描下面的机器,会占去大量网络带宽。由此可能造成其他的主机的误会以及大量占用网络带宽,使系统瘫痪。

我们可以看出,该程序其实并不能称为病毒,而是一个利用了安全漏洞的类似蠕虫的程序。该程序的作者Randy Barrett也站出来声明说,这只是一个安全漏洞,类似于这样的安全漏洞在各种网络服务器上都存在,他在写Ramen程序的时候也不是针对Linux 的。

防治的方法很简单,请升级你的redhat 6.2的 nfs-utils , wu-ftpd , redhat 7.0的LPRng,具体下载可以到ftp://updates.redhat.com/。

检查系统是否被该程序侵入的方法是,看看有没有/usr/src/.poop这个目录被建立,以及27374端口是否被打开,如果有的话就表明已经被Ramen侵入了。

看一个系统是否感染了Ramen蠕虫,主要基于以下几点:

1. 存在/usr/src/.poop目录

2. 存在/sbin/asp文件

3. 本地端口27374被打开(用netstat -an命令)

可以用以下的perl脚本程序检测:

#!/bin/perl

# Script that checks for signs of ramen infection

# Patrick Oonk, patrick@security.nl

# based on Daniel Martin's description at

# http://www.securityfocus.com/archive/75/156624

# No guarantees, do with this script whatever you like (BSD license)

$detected = 0;

print Ramen worm checker.\nChecking...\n;

open(F,/etc/redhat-release) ;

print You are running ,〈F〉,\n;;

close(F);

@suspect = (/usr/src/.poop, /usr/src/.poop/ramen.tgz,/tmp/ramen.tgz);

foreach (@suspect) {

if(-e) {

print found $_\n;

$detected++;

}

}

open(N, /bin/netstat -an|) or print Could not open /bin/netstat\n;    while(〈N〉) {

if (/:27374.*LISTEN/) {

print Ramen webserver detected on port 27374\n;

$detected++;

last;

}

}

close(N);

if ($detected) {

print $detected telltale signs of ramen found. Get professional help\n;

} else {

print Wheee! No ramen signs found!\n;

}

清除Ramen蠕点的步骤:

1. 删除/usr/src/.poop目录和/sbin/asp文件。

2. 如果存在/etc/xinetd.d/目录,则删除/etc/xinetd.d/asp。

3. 删除/etc/rc.d/rc.sysinit文件中涉及到/usr/src/.poop的行。

4. 删除/etc/inetd.conf文件中涉及到/sbin/asp的行。

5. 重新启动系统和手动杀掉以下进程synscan,start.sh, scan.sh, hackl.sh, hackw.sh。

6. 升级ftp, rpc.statd, lpr等程序。

因为Ramen是通过wu-ftp, rpc.statd, lpr等程序侵入系统的,所以在对这几个程序升级前最好关闭这些程序,这样可以有效地防止被Ramen感染。

简单linux蠕虫,清除Linux系统上的蠕虫程序Ramen相关推荐

  1. 理解Linux和其他UNIX-Like系统上的平均负载

    理解Linux和其他UNIX-Like系统上的平均负载      Linux,Mac以及其他UNIX-like系统都能显示出"load average"信息.这些数字告诉你,你系统 ...

  2. qt creator:一款能够在windows/linux/mac系统上开发c程序的IDE

    qt creator:一款能够在windows/linux/mac系统上开发c程序的IDE 下面是下载地址:http://download.qt.io/official_releases/qtcrea ...

  3. Crossover2023mac苹果电脑系统上运行Windows程序虚拟机工具模拟器

    CrossOver是一款可以让Mac和Linux系统中正常运行Windows软件的应用程序.它不像虚拟机一样需要安装Windows系统之后才可以安装Windows的应用程序,这一方式给大多数用户带来了 ...

  4. Linux中检查本地系统上的开放端口列表的方法

    在 Linux 中很少有用于此目的的实用程序.然而,我提供了四个最重要的 Linux 命令来检查这一点. 你可以使用以下四个命令来完成这个工作.这些命令是非常出名的并被 Linux 管理员广泛使用. ...

  5. mac可以写linux的进程,macOS系统上读写Linux的ext4分区方法

    macOS系统上读写Linux的ext4分区方法 很多时候需要在macOS上操作Linux的ext4分区,然后macOS系统默认并不支持ext4等分区格式.今天给大家介绍的方法是如何在macOS上,使 ...

  6. 在linux(arm)系统上压缩TF卡系统分区,以实现制作低容量img镜像,从而进行镜像移植至其他TF卡上的方法

    试想一个情景,当你开发完一个linux系统后,想要将其TF卡制作成img镜像来移植到其他TF卡上来实现大规模部署时,你选择将写有系统的TF卡插入读卡器,插入你的win10系统的电脑上,打开Win32D ...

  7. Linux系统上C语言程序编写与调试

    目录 1.可执行文件(程序) 2.程序的编译链接过程 2.1.预处理阶段 2.2.编译阶段 2.3.汇编阶段 2.4.链接阶段 3.在gcc编译器上进行程序编译运行实操 3.1.gcc安装 3.2.预 ...

  8. mysql win linux性能对比,不同系统上 MySQL 的性能对比

    不同系统上 MySQL 的性能对比 发布时间:2006-07-16 16:44:23来源:红联作者:koov 这个文件中包含了不同基准测试的结果. 测试结果后)中的数字表示精确测试中执行的SQL命令的 ...

  9. c程序在solaris与linux的不同,在Solaris上编译应用程序时,在Linux上使用Valgrind也会有所帮助吗?...

    我编写了一个注定要在Solaris SPARC系统上的C应用程序.但是,我的大部分开发工作都是在Mint Linux 64位计算机上进行的. 我已经看到内存泄漏很小,并且一直在Linux上使用Valg ...

最新文章

  1. ASP.NET中文件上传下载方法集合
  2. shell之实战应用一(查找xml文档中的关键字段)
  3. git使用教程问题列表
  4. thinkphp gd 添加文字
  5. Android仿微信高效压缩图片(libjpeg)
  6. 【Breadth-first Search 】934. Shortest Bridge
  7. jsp页面执行java语法,获取的值在页面调用
  8. akka java_java – Akka和Spring集成
  9. python xpath爬取电影top100_进击的爬虫-002-xpath实现猫眼电影前100爬取
  10. 计算机的组成 —— 磁盘阵列(RAID)
  11. 内容联盟程序_英雄联盟可以偷看你的网页?你的账号密码还安全吗?
  12. 巧用DOS命令上传文件
  13. 一个很有趣的游戏(看谁的名字打架厉害)
  14. knx智能照明控制系统电路图_智能照明控制系统(KNX)
  15. python爬取网易云评论 超简单教程
  16. DQN_Continuous_Action
  17. embarrass的用法和搭配_comfortable的用法和搭配
  18. 苹果手机密码设置在哪里_sim卡密码设置在哪里-sim卡密码设置介绍
  19. 栋的月结 | 第二回合(定期更新、动态、架构、云技术、算法、后端、前端、收听/收看、英文、书籍、影视、好歌、新奇)[含泪总结.. 憋泪分享!]
  20. 局域网 --- 共享文件夹设置与访问

热门文章

  1. 可自动关闭的alert方法
  2. python 图像相似 phash和compare_ssim比较
  3. Microsoft.VsHub.Server.HttpHost
  4. 网页里显示访问的那台服务器,在web服务器中把网页放在那里,才能被访问
  5. 查看linux java home_查看Linux中自带的jdk,设置JAVA_HOME
  6. 百兆以太网传输距离_罗森伯格陪你做车载——汽车以太网(三)
  7. python 打印异常内容_python打印异常信息的两种实现方式
  8. python类方法和实例方法syntax errors_Python 实例方法,类方法和静态方法
  9. 首款鸿蒙p系om统终端,华为全力赋能:首款鸿蒙系统终端荣耀智慧屏,距离上市销售倒计时...
  10. linux模块化机制,Linux模块化机制和module_init