Что это значит и что мне с этим делать? критически важная проверка файловой системы: исправление Bogus GID 80 по пути / sbin / launchd

1891
Andrew Luhring

Несколько дней назад мой веб-сайт был взломан, и images.plбыл загружен вредоносный файл с именем, который создает бэкдор, который позволяет автору файла загружать / скачивать / делать все, что они захотят. Позже я узнал, что это содержит PHP.C99-7.

Я заметил этот файл, создал резервную копию содержимого сайта, а затем удалил файл. Резервная копия находится на моем MacBook Pro (под управлением Mountain Lion). В тот же день мой MBP начал вести себя смешно. Я отменил работу в качестве меры безопасности (я разработчик веб-сайта), чтобы я мог контролировать ущерб.

Я выполнил полное сканирование ClamXav на MBP (последняя версия ML с последней версией безопасности), но он не нашел ничего необычного, кроме php-файла, который ClamXav идентифицировал как PHP.C99-7. Файл был перемещен в карантин.

Я решил, что должен убедиться, что у MBP больше нет вредоносных программ, так как это все-таки бэкдор. Я выключил его, загрузился в режиме целевого диска, а затем запустил еще одно сканирование ClamXav с моим 2007 Intel Mac Pro (G5) (под управлением OS X 10.6.8). 5 часов спустя, никаких результатов. 5 часов 5 минут спустя 17 инфекций найдено. Файлы были перемещены в карантин на моем Mac Pro.

Через 2 дня (сегодня) Mac Pro начинает вести себя забавно. Я получаю кучу ошибок о неправильной настройке файлов .kext или о чем-то подобном. Я выключаю его и нажимаю Command+ Option+ Shift+Power нажимаю пока не получу мигающий свет. Затем нажмите Command+ Option+ P+ Rи удерживайте, пока я не услышу три звонка. Наконец, нажмите Command+, Vчтобы быть уверенным, но в этот момент я получаю неправильный вывод:

 Bug: launchctl.c :3576 (25952):17: ioctl(s6, SIOCAIFADDR_IN6, &ifra6 != -1  running fsck on the boot volume... csrusbbluetooth blah (is normal) Executing fsck_hfs (version diskdev_cmds-491.6~3). hfs: Removed 1 orphaned / unlinked files and 0 directories -crucial filesystem check: fixing bogus GID 80 on path: /sbin/launchd -(a)crucial filesystem check: adding missing mode bits 01002 on path: /tmp/ -(b)crucial filesystem check: fixing bogus GID 80 on path: /tmp/ 

Повторите (а) и (б) с:

 /var/tmp/ /var/folders /var/db/launchd.db /var/db/launchd.db/com.apple.launchd launchctl: Dubious permissions on file (skipping): /Library/LaunchDaemons launchctl: Dubious permissions on file (skipping): /System/Library/LaunchDaemons launchctl: Dubious permissions on file (skipping): /etc/mach_init.d 

И тогда ничего не происходит, он просто остается на этой последней строке.

Я еще не выполнил однопользовательский или безопасный режим, сообщу, когда я это сделаю, но тем временем кто-нибудь знает, что это значит, и как я могу это исправить?

2
Безопасный режим не работает - застрял на яблоке. Andrew Luhring 11 лет назад 0
Однопользовательский режим работает, но теперь я понятия не имею, что делать ... Andrew Luhring 11 лет назад 0
в однопользовательском режиме после команд '/ sbin / fsck -fy / sbin / mount -uw /, если вы хотите выйти из системы: выход из `, он говорит:` -sh: __rvm_add_to_path: команда не найдена `... нет Идея, что это значит. Andrew Luhring 11 лет назад 0
после того, как я / sbin / fsck -fy выполнит проверку, и после того, как он доберется до места, где он говорит: *** Том (myHD), кажется, в порядке. он говорит (дословно): ***** ФАЙЛОВАЯ СИСТЕМА БЫЛА ИЗМЕНЕНА *****: / root # так что да ... компьютер все еще работает, но что это значит под ***** ФАЙЛОВОЙ СИСТЕМОЙ БЫЛО ИЗМЕНЕНО ** ***? Andrew Luhring 11 лет назад 0
и я действительно пытаюсь отформатировать эти комментарии, но это просто не получается. извиняюсь. Andrew Luhring 11 лет назад 0
Извините, что никто не смог помочь вам с этим в то время. У меня похожая проблема (ошибка: launchctl.c: 3576 (25952): 17: ioctl (s6, SIOCAIFADDR_IN6, &: fra6)! = -1). Вы нашли решение? mareoraft 8 лет назад 0
Нету. из того, что я помню, следующее, что я сделал, - запустил разрешения на восстановление диска. я думаю, что в launchd есть программы, которые запускаются при запуске, поэтому вы можете попробовать запустить ваш (потенциально зараженный) mac в режиме целевого диска и восстановить его права на диск удаленно (чтобы избежать запуска программы, выполняющейся при запуск). Andrew Luhring 8 лет назад 1
Я уверен, что в конце дня я сделал резервную копию своего компьютера и переустановил osx. Оглядываясь назад, я почти уверен, что эта часть была ненужна ради эксплойта (это был php backdoor ... если ваш компьютер - сервер, это другая история, но только на компьютере, который не является сервером, я я почти уверен, что это безвредно) ... я закончил тем, что обстрелял его, чтобы исправить проблемы с разрешениями и другие проблемы, которые начали возникать, когда я перешел через голову в однопользовательском режиме. Andrew Luhring 8 лет назад 1

0 ответов на вопрос

Похожие вопросы