Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
DmitriyS
Зарегистрирован: 19.06.2002 Сообщения: 381 Откуда: Е-бург
|
Добавлено: Пн Июн 23 2003 14:31 Заголовок сообщения: Проблема с файлами. |
|
|
Доброе время суток, господа.
Такая проблема недавно секурити лог обнаружил следующее Security Warning : User Unowned files found : - /bin/login - /bin/ls - /bin/netstat - /bin/ps - /sbin/ifconfig - /usr/bin/dir - /usr/bin/find - /usr/bin/slocate - /usr/bin/top - /usr/sbin/lsof
Посмотрел файлики, да действительно у них овнер - не существующий UID, но я не могу ничего сделать с самими файлами, не удалить, не заменить, не поменять атрибуты и владельца (пишет оперешен нот пермит...) После этого начались какие-то странности - сислог наелся, ожил только после того как я переписал поверх syslogd из бекапа. Может у кого-нибудь было нечто подобное? |
|
Вернуться к началу |
|
|
Security Гость
|
Добавлено: Пн Июн 23 2003 14:45 Заголовок сообщения: Поимели тебя (+) |
|
|
Похоже, что троянами перезаписали эти файлы, вскрыв твою систему, только вот мало информации...сравни эти файлы с файлами бэкапа, если не совпадают, сноси все нафиг, восстанавливайся из бэкапа, меняй все пароли, скачивай все обновления. |
|
Вернуться к началу |
|
|
Dmitry.Karpov http://prof Гость
|
Добавлено: Пн Июн 23 2003 17:16 Заголовок сообщения: Хакнули тебя... |
|
|
Для начала внимательно прочитай маны по командам 'ls' и 'chmod' - наверняка взломщик выставил дополнительные атрибуты.
Избавиться от этих файлов можно так (я говорю о директории bin - для sbin аналогично): - переименовать директорию "/bin"->"/bin.old"; - создать новую директорию "/bin"; - залить туда файлы из дистрибутива или из бэкапа. Помни, что при этом некоторые команды временно будут недоступны
А вообще-то надо бэкапить юзерские данные и настройки и переинсталлировать систему. Надо также помнить, что в настройках м.б. прописаны "черные входы" в систему. |
|
Вернуться к началу |
|
|
DmitriyS
Зарегистрирован: 19.06.2002 Сообщения: 381 Откуда: Е-бург
|
Добавлено: Вт Июн 24 2003 06:19 Заголовок сообщения: Re: Хакнули тебя... |
|
|
Да... Странно всё это. из портов отурыт только ntp(123), и ssh - для отдельных ip'ов. и 53 порт ... как поимели - ума не приложу. У меня на попечении серваков 20, такое впервые. |
|
Вернуться к началу |
|
|
DmitriyS
Зарегистрирован: 19.06.2002 Сообщения: 381 Откуда: Е-бург
|
Добавлено: Вт Июн 24 2003 07:15 Заголовок сообщения: Re: Хакнули тебя... |
|
|
Всем спасибо, понял в чём дело - с хоста с которого был разрешён вход по ssh это всё дело проводилось. Но проблема ещё одна осталась - переименовал bin и sbin, заменил из бекапа, но не могу убить всё равно файлы, которые были измененны. lsattr, ls - ничего подозрительного не показывают... |
|
Вернуться к началу |
|
|
AlexanderK Гость
|
Добавлено: Вт Июн 24 2003 08:05 Заголовок сообщения: man ls на предмет flag (+) |
|
|
-o Include the file flags in a long (-l) output.
Вот примерчик mail# ls -ol / | grep kernel -r-xr-xr-x 1 root wheel schg 2106197 May 29 11:13 kernel -r-xr-xr-x 1 root wheel - 4122347 Apr 3 14:53 kernel.GENERIC
Обрати внимание на запись schg Потом man ls, раздел SEE ALSO chflags(1), - вот этим самым чфлагом и убираешь этот самый schg.
а ssh через дыру поимели? Как в Матрице? Или легальный юзер накосячил? |
|
Вернуться к началу |
|
|
DmitriyS
Зарегистрирован: 19.06.2002 Сообщения: 381 Откуда: Е-бург
|
Добавлено: Вт Июн 24 2003 11:25 Заголовок сообщения: Re: man ls на предмет flag (+) |
|
|
В том-то и дело что легальный. в матрице Тринити залезала используя дырку в ssh 1, у меня всё таки ssh 2 |
|
Вернуться к началу |
|
|
Борис Гость
|
Добавлено: Вт Июн 24 2003 14:44 Заголовок сообщения: Неужели через ssh 1? Надо будет ещё раз посмотреть Матрицу. :) (-) |
|
|
- |
|
Вернуться к началу |
|
|
AlexanderK Гость
|
Добавлено: Ср Июн 25 2003 07:42 Заголовок сообщения: Вот ведь люди гады. А поймать и навалять? (+) |
|
|
меня когда лет много назад поимели через POPу , а логи не затерли - я просто позвонил туда и сказал, что через 5 мин буду у них на броневике с десятком охранников, так чтобы вазелин успели приготовить . Но оказалось, что тех ребят (астрономов наших университетских) тоже хакнули. Тогда вообще половину МГУ через этот дырявый поппер вздрючили |
|
Вернуться к началу |
|
|
AlexanderK Гость
|
Добавлено: Ср Июн 25 2003 07:43 Заголовок сообщения: Зайди на сайт nmap'a - у них там радости (+) |
|
|
полные штаны - еще бы, их программа крупным планом в кадрах супер-мега блокбастера |
|
Вернуться к началу |
|
|
DmitriyS
Зарегистрирован: 19.06.2002 Сообщения: 381 Откуда: Е-бург
|
Добавлено: Ср Июн 25 2003 10:19 Заголовок сообщения: Re: Вот ведь люди гады. А поймать и навалять? (+) |
|
|
Дак самое и обидное, что это свой оказался... Вздрючить-то ес-но взрючим за это. |
|
Вернуться к началу |
|
|
Борис Гость
|
Добавлено: Чт Июн 26 2003 17:37 Заголовок сообщения: Re: Зайди на сайт nmap'a - у них там радости |
|
|
Ишь ты! Точно. Растут киношники на глазах. Помню, в первом "Робокопе" c:\command.com промелькнуло. Я ещё подумал: вот идиоты, Билл Гейтс им, что ли, уплатил? А тут уже и UNIX приплели. Растут киношники, растут.
|
|
Вернуться к началу |
|
|
|