LinuxSir.cn,穿越时空的Linuxsir!

 找回密码
 注册
搜索
热搜: shell linux mysql
查看: 827|回复: 8

发现一台arch机子上 etc目录下有很多 Desktop_1.ini (samba开放写权限所制)

[复制链接]
发表于 2010-3-12 09:17:50 | 显示全部楼层 |阅读模式
这台机子平时很少用,整个硬盘就只有arch + freebsd , 今天发现 /etc目录这么多不正常的文件,GOOGLE一查,是病毒,但这玩意应该是WIN感染的才对
不过我平时是开着 samba的,莫非是通过这个传的?

以下是 find, rm 的部分内容 (没加sudo的提示)

  1. rm: 无法删除"./mysql/Desktop_1.ini": 权限不够
  2. rm: 无法删除"./pacman.d/Desktop_1.ini": 权限不够
  3. rm: 无法删除"./dbus-1/session.d/Desktop_1.ini": 权限不够
  4. rm: 无法删除"./dbus-1/system.d/Desktop_1.ini": 权限不够
  5. rm: 无法删除"./dbus-1/Desktop_1.ini": 权限不够
  6. rm: 无法删除"./network.d/examples/Desktop_1.ini": 权限不够
  7. rm: 无法删除"./network.d/interfaces/Desktop_1.ini": 权限不够
  8. rm: 无法删除"./network.d/Desktop_1.ini": 权限不够
  9. rm: 无法删除"./network.d/hooks/Desktop_1.ini": 权限不够
  10. rm: 无法删除"./mercurial-server/remote-hgrc.d/Desktop_1.ini": 权限不够
  11. rm: 无法删除"./mercurial-server/Desktop_1.ini": 权限不够
  12. rm: 无法删除"./mercurial-server/keys/root/Desktop_1.ini": 权限不够
  13. rm: 无法删除"./mercurial-server/keys/users/Desktop_1.ini": 权限不够
  14. rm: 无法删除"./mercurial-server/keys/Desktop_1.ini": 权限不够
复制代码



补充:  重新  find / 发现其他地方也一大堆的 Desktop_1.ini
发表于 2010-3-12 10:00:06 | 显示全部楼层
你打开看一下文件的内容,不就知道是哪家的东西了?
没有执行权限的话,反正也危害不到系统的。
回复 支持 反对

使用道具 举报

发表于 2010-3-12 10:22:48 | 显示全部楼层
怎么会有权限写etc目录的?
回复 支持 反对

使用道具 举报

发表于 2010-3-12 10:42:34 | 显示全部楼层
Post by jarryson;2074815
怎么会有权限写etc目录的?

不按套路出牌的结果
回复 支持 反对

使用道具 举报

 楼主| 发表于 2010-3-12 11:02:06 | 显示全部楼层
不只是 etc, 其他很多目录也有,像 /var/cache/pacman/pkg 下面也有
我的samba打开的,不过根本没开放  /etc,  /var/cache/pacman/pkg 这些目录

http://www.eoeandroid.com/redirect.php?tid=966&goto=lastpost  android项目中,出现Desktop_1.ini类似文件??

发现这个用户用的ubuntu也遇到过

就算有win的话,也根本没法该问ARCH的那些目录才对
回复 支持 反对

使用道具 举报

发表于 2010-3-12 11:34:27 | 显示全部楼层
/etc的权限被修改了? 不然的话普通用户不可能会有写文件的权限的
回复 支持 反对

使用道具 举报

发表于 2010-3-12 12:12:07 | 显示全部楼层
是不是你的samba的权限问题引起的?
回复 支持 反对

使用道具 举报

 楼主| 发表于 2010-3-12 12:26:11 | 显示全部楼层
重新清理掉清释一看, / 也共享出来了,原因多半是在这里,莫非网上邻居有人中毒了,然后连同把旁边的机子给毒了?

试着该问 该机的 /etc ,我的WIN能随便向它写东东,看来还是弄个 readonly才行
   writable = no
  1. [global]
  2.    workgroup = MYGROUP
  3. display charset=utf8
  4. unix charset=utf8
  5. dos charset=utf8
  6.    server string = Samba Server %v
  7.    printcap name = cups
  8.    load printers = yes
  9.    printing = cups
  10.    log file = /var/log/samba/log.%m
  11.    max log size = 50
  12.   map to guest = bad user
  13.    security = user
  14.   encrypt passwords = yes
  15. socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192
  16.   
  17.    dns proxy = no
  18. [homes]
  19.    comment = Home Directories
  20.    browseable = no
  21.    writable = yes
  22. [printers]
  23.    comment = All Printers
  24.    path = /var/spool/samba
  25.    browseable = no
  26.    guest ok = no
  27.    writable = no
  28.    printable = yes
  29. [print$]
  30.    path = /var/lib/samba/printers
  31.    browseable = yes
  32.    read only = yes
  33.    write list = @adm root
  34.    guest ok = yes
  35. [root]
  36.    path = /
  37.    public = yes
  38.    only guest = yes
  39.    writable = yes
  40.    printable = no
  41. [arch]
  42.    path = /home/arch
  43.    public = yes
  44.    #only guest = yes
  45.    #valid users = arch axlrose zlb
  46.    writable = yes
  47.    printable = no
  48. [mnt]
  49.    path = /mnt
  50.    public = yes
  51.    #only guest = yes
  52.    writable = yes
  53. [lvdata]
  54.    path = /home/lvdata
  55.    public = yes
  56.    #only guest = yes
  57.    writable = yes
复制代码
回复 支持 反对

使用道具 举报

发表于 2010-3-16 07:32:20 | 显示全部楼层
肯定是给了CIFS共享目录写权限,LAN里其他Windows里的病毒自行蠕动至你的目录下,可惜,你的不是Windows,哈哈
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表