<p>I missed the part about these were dirs and not files.<br>
The dir names may have nonprinting characters so your work to change things is failing on wrong name.<br>
At this point you need to replace the drive or it's contents. Unless you can work at the inode level to wipe very specific bits, the level of effort exceeds realistic time frames. As long as those dirs exist, you're running a compromised system.</p>


<div class="gmail_quote">On Mar 21, 2012 8:28 AM, "Barry Cisna" <<a href="mailto:cisna-barry@wc235.k12.il.us" target="_blank">cisna-barry@wc235.k12.il.us</a>> wrote:<br type="attribution"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">

Hello All,<br>
<br>
I did try the dd if,,,   of  as suggested in a post to change file<br>
size,,etc. After doing this routine i still get 'permission denied,,when<br>
trying to delete each file after the convert.<br>
SELinux is still disabled as before.<br>
Nothing is ever shown in any logs ,either system or secure,,,when trying<br>
to rm a file.<br>
<br>
It seems the key in this is, when I try and create a blank text file and<br>
save to either of the libsh(rootkit) dirs I get 'bad file descriptor',<br>
thrown.<br>
very odd?<br>
<br>
Not that it makes any diff,,but of course in searching the logs I did<br>
find the ip address that dropped in this rootkit was from China,<br>
surprise,,surprise,,,.<br>
<br>
<br>
Thanks again,<br>
Barry<br>
<br>
<br>
<br>
_______________________________________________<br>
K12OSN mailing list<br>
<a href="mailto:K12OSN@redhat.com" target="_blank">K12OSN@redhat.com</a><br>
<a href="https://www.redhat.com/mailman/listinfo/k12osn" target="_blank">https://www.redhat.com/mailman/listinfo/k12osn</a><br>
For more info see <<a href="http://www.k12os.org" target="_blank">http://www.k12os.org</a>><br>
</blockquote></div>