Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Проблема с файлами.

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Пн Июн 23 2003 14:31    Заголовок сообщения: Проблема с файлами. Ответить с цитатой

Доброе время суток, господа.

Такая проблема недавно секурити лог обнаружил следующее
Security Warning : User Unowned files found :
- /bin/login
- /bin/ls
- /bin/netstat
- /bin/ps
- /sbin/ifconfig
- /usr/bin/dir
- /usr/bin/find
- /usr/bin/slocate
- /usr/bin/top
- /usr/sbin/lsof

Посмотрел файлики, да действительно у них овнер - не существующий UID, но я не могу ничего сделать с самими файлами, не удалить, не заменить, не поменять атрибуты и владельца (пишет оперешен нот пермит...)
После этого начались какие-то странности - сислог наелся, ожил только после того как я переписал поверх syslogd из бекапа.
Может у кого-нибудь было нечто подобное?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Security
Гость





СообщениеДобавлено: Пн Июн 23 2003 14:45    Заголовок сообщения: Поимели тебя (+) Ответить с цитатой

Похоже, что троянами перезаписали эти файлы, вскрыв твою систему, только вот мало информации...сравни эти файлы с файлами бэкапа, если не совпадают, сноси все нафиг, восстанавливайся из бэкапа, меняй все пароли, скачивай все обновления.
Вернуться к началу
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Пн Июн 23 2003 17:16    Заголовок сообщения: Хакнули тебя... Ответить с цитатой

Для начала внимательно прочитай маны по командам 'ls' и 'chmod' - наверняка взломщик выставил дополнительные атрибуты.

Избавиться от этих файлов можно так (я говорю о директории bin - для sbin аналогично):
- переименовать директорию "/bin"->"/bin.old";
- создать новую директорию "/bin";
- залить туда файлы из дистрибутива или из бэкапа.
Помни, что при этом некоторые команды временно будут недоступны

А вообще-то надо бэкапить юзерские данные и настройки и переинсталлировать систему. Надо также помнить, что в настройках м.б. прописаны "черные входы" в систему.
Вернуться к началу
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Вт Июн 24 2003 06:19    Заголовок сообщения: Re: Хакнули тебя... Ответить с цитатой

Да... Странно всё это. из портов отурыт только ntp(123), и ssh - для отдельных ip'ов. и 53 порт ... как поимели - ума не приложу. У меня на попечении серваков 20, такое впервые.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Вт Июн 24 2003 07:15    Заголовок сообщения: Re: Хакнули тебя... Ответить с цитатой

Всем спасибо, понял в чём дело - с хоста с которого был разрешён вход по ssh это всё дело проводилось.
Но проблема ещё одна осталась - переименовал bin и sbin, заменил из бекапа, но не могу убить всё равно файлы, которые были измененны. lsattr, ls - ничего подозрительного не показывают...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
AlexanderK
Гость





СообщениеДобавлено: Вт Июн 24 2003 08:05    Заголовок сообщения: man ls на предмет flag (+) Ответить с цитатой

-o Include the file flags in a long (-l) output.

Вот примерчик
mail# ls -ol / | grep kernel
-r-xr-xr-x 1 root wheel schg 2106197 May 29 11:13 kernel
-r-xr-xr-x 1 root wheel - 4122347 Apr 3 14:53 kernel.GENERIC

Обрати внимание на запись schg
Потом man ls, раздел
SEE ALSO
chflags(1), - вот этим самым чфлагом и убираешь этот самый schg.


а ssh через дыру поимели? Как в Матрице? Smile
Или легальный юзер накосячил?
Вернуться к началу
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Вт Июн 24 2003 11:25    Заголовок сообщения: Re: man ls на предмет flag (+) Ответить с цитатой

В том-то и дело что легальный.
в матрице Тринити залезала используя дырку в ssh 1, у меня всё таки ssh 2 Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Борис
Гость





СообщениеДобавлено: Вт Июн 24 2003 14:44    Заголовок сообщения: Неужели через ssh 1? Надо будет ещё раз посмотреть Матрицу. :) (-) Ответить с цитатой

-
Вернуться к началу
AlexanderK
Гость





СообщениеДобавлено: Ср Июн 25 2003 07:42    Заголовок сообщения: Вот ведь люди гады. А поймать и навалять? (+) Ответить с цитатой

меня когда лет много назад поимели через POPу Smile, а логи не затерли - я просто позвонил туда и сказал, что через 5 мин буду у них на броневике с десятком охранников, так чтобы вазелин успели приготовить Smile. Но оказалось, что тех ребят (астрономов наших университетских) тоже хакнули. Тогда вообще половину МГУ через этот дырявый поппер вздрючили Smile
Вернуться к началу
AlexanderK
Гость





СообщениеДобавлено: Ср Июн 25 2003 07:43    Заголовок сообщения: Зайди на сайт nmap'a - у них там радости (+) Ответить с цитатой

полные штаны - еще бы, их программа крупным планом в кадрах супер-мега блокбастера Smile
Вернуться к началу
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Ср Июн 25 2003 10:19    Заголовок сообщения: Re: Вот ведь люди гады. А поймать и навалять? (+) Ответить с цитатой

Дак самое и обидное, что это свой оказался...
Вздрючить-то ес-но взрючим за это.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Борис
Гость





СообщениеДобавлено: Чт Июн 26 2003 17:37    Заголовок сообщения: Re: Зайди на сайт nmap'a - у них там радости Ответить с цитатой

Ишь ты! Точно. Растут киношники на глазах. Помню, в первом "Робокопе" c:\command.com промелькнуло. Я ещё подумал: вот идиоты, Билл Гейтс им, что ли, уплатил? А тут уже и UNIX приплели. Растут киношники, растут.

Smile
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...