взломали Centos

Есть и такой ОС.

Модератор: weec

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
sous
проходил мимо

взломали Centos

Непрочитанное сообщение sous » 2013-02-26 11:32:47

Всем доброго времени суток!!! Вообщем ситуация такая Centos 5.9 на нем стоит apache, freenx, shorewall, postfix, dovecot, roundcube.
ssh на нестандартном порту. открыты только нужные порты.
проверяю rkhunter не находит ничего, но, если поставить любую программу, и инициализировать aide (проверить контрольную сумму бинарника) на следующий день оказывается что она изменена. Когда с утра захожу видно что логи с 00:00 до 7:00 удалены.
пробывал гасить sshd на ночь, ситуация такая же.
На сервере нет критичной инфы, и хотелось бы, разобраться из за чего происходит взлом и почистить сервак. Вариант с переустановкой - хорошо, но не спортивно.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
Alvares
прапорщик
Сообщения: 485
Зарегистрирован: 2008-07-10 12:48:08
Откуда: Воронеж
Контактная информация:

Re: взломали Centos

Непрочитанное сообщение Alvares » 2013-02-26 14:05:39

Крон проверьте, сделайте копирование логов куда-нибудь еще...
Бог создал людей сильными и слабыми. Сэмюэл Кольт сделал их равными...

sous
проходил мимо

Re: взломали Centos

Непрочитанное сообщение sous » 2013-02-26 14:22:43

Логи пробывал копировать кроном, причем уже существующим скриптом, которым бекап делается, но этой копии утром небыло, а бекап сделан. НА другой сервер не хочется как то )

ruslanstep1
мл. сержант
Сообщения: 92
Зарегистрирован: 2010-04-14 11:40:46

Re: взломали Centos

Непрочитанное сообщение ruslanstep1 » 2013-02-26 19:05:34

Как вариант сделать жёсткую ссылку на лог файл и на файл поставить chattr +a file1 — позволит открывать файл на запись только в режиме добавления. Тем самым если не прохавают то они не смогут удалить инфу из логов

Аватара пользователя
Alvares
прапорщик
Сообщения: 485
Зарегистрирован: 2008-07-10 12:48:08
Откуда: Воронеж
Контактная информация:

Re: взломали Centos

Непрочитанное сообщение Alvares » 2013-02-27 7:48:38

Вы пароли-то хоть сменили?
Бог создал людей сильными и слабыми. Сэмюэл Кольт сделал их равными...

kirill666
мл. сержант
Сообщения: 74
Зарегистрирован: 2009-07-28 17:10:04
Контактная информация:

Re: взломали Centos

Непрочитанное сообщение kirill666 » 2013-02-27 11:37:31

Если все бинарники измененные попробуй все реинсталить и сменить сменить пароль

for i in `yum list installed | awk '{print $1}'` ; do yum -y reinstall $i ;done

так же я бы конфиг ssh посмотрел и заменил новым
bom-bom.nadejnei.net - it wiki

Аватара пользователя
dekloper
ст. лейтенант
Сообщения: 1331
Зарегистрирован: 2008-02-24 15:43:19
Откуда: давно здесь сидим..
Контактная информация:

Re: взломали Centos

Непрочитанное сообщение dekloper » 2013-02-27 18:29:47

sous писал(а): на следующий день оказывается что она изменена.
не парься
нормальная ситуация.. для ленугсов :-D
ТОВАгИЩИ! БгАТЬЯ И СЕСТгЫ! ДОЛОЙ гАВНОДУШИЕ!

sous
проходил мимо

Re: взломали Centos

Непрочитанное сообщение sous » 2013-02-28 10:11:16

Нет для, линуксов, это не норм. Не поддаемся на провокации )
Значит переставил все как писал kirill666, с утра такая же песня, хардлинки на логи делал, chattr тоже, с утра они уделены были.
Есть еще у кого нить мысли ?

Аватара пользователя
dekloper
ст. лейтенант
Сообщения: 1331
Зарегистрирован: 2008-02-24 15:43:19
Откуда: давно здесь сидим..
Контактная информация:

Re: взломали Centos

Непрочитанное сообщение dekloper » 2013-02-28 11:54:38

ну в ядро бэкдор прикрутили
бинарники меняли, сравнивали с эталоном? (касательно ссхи, телнетов и прочих вариантов логина в систему)
пробуйте сам кернель сменить на не компрометированный
юзерспэйса мало..
ТОВАгИЩИ! БгАТЬЯ И СЕСТгЫ! ДОЛОЙ гАВНОДУШИЕ!

Аватара пользователя
dekloper
ст. лейтенант
Сообщения: 1331
Зарегистрирован: 2008-02-24 15:43:19
Откуда: давно здесь сидим..
Контактная информация:

Re: взломали Centos

Непрочитанное сообщение dekloper » 2013-02-28 11:58:47

sous писал(а):Нет для, линуксов, это не норм. Не поддаемся на провокации )
да нормально, нормально, осознание придет со временем :Bravo:
ТОВАгИЩИ! БгАТЬЯ И СЕСТгЫ! ДОЛОЙ гАВНОДУШИЕ!