взломали Centos
Модератор: weec
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
- проходил мимо
взломали Centos
Всем доброго времени суток!!! Вообщем ситуация такая Centos 5.9 на нем стоит apache, freenx, shorewall, postfix, dovecot, roundcube.
ssh на нестандартном порту. открыты только нужные порты.
проверяю rkhunter не находит ничего, но, если поставить любую программу, и инициализировать aide (проверить контрольную сумму бинарника) на следующий день оказывается что она изменена. Когда с утра захожу видно что логи с 00:00 до 7:00 удалены.
пробывал гасить sshd на ночь, ситуация такая же.
На сервере нет критичной инфы, и хотелось бы, разобраться из за чего происходит взлом и почистить сервак. Вариант с переустановкой - хорошо, но не спортивно.
ssh на нестандартном порту. открыты только нужные порты.
проверяю rkhunter не находит ничего, но, если поставить любую программу, и инициализировать aide (проверить контрольную сумму бинарника) на следующий день оказывается что она изменена. Когда с утра захожу видно что логи с 00:00 до 7:00 удалены.
пробывал гасить sshd на ночь, ситуация такая же.
На сервере нет критичной инфы, и хотелось бы, разобраться из за чего происходит взлом и почистить сервак. Вариант с переустановкой - хорошо, но не спортивно.
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- Alvares
- прапорщик
- Сообщения: 485
- Зарегистрирован: 2008-07-10 12:48:08
- Откуда: Воронеж
- Контактная информация:
Re: взломали Centos
Крон проверьте, сделайте копирование логов куда-нибудь еще...
Бог создал людей сильными и слабыми. Сэмюэл Кольт сделал их равными...
-
- проходил мимо
Re: взломали Centos
Логи пробывал копировать кроном, причем уже существующим скриптом, которым бекап делается, но этой копии утром небыло, а бекап сделан. НА другой сервер не хочется как то )
-
- мл. сержант
- Сообщения: 92
- Зарегистрирован: 2010-04-14 11:40:46
Re: взломали Centos
Как вариант сделать жёсткую ссылку на лог файл и на файл поставить chattr +a file1 — позволит открывать файл на запись только в режиме добавления. Тем самым если не прохавают то они не смогут удалить инфу из логов
- Alvares
- прапорщик
- Сообщения: 485
- Зарегистрирован: 2008-07-10 12:48:08
- Откуда: Воронеж
- Контактная информация:
Re: взломали Centos
Вы пароли-то хоть сменили?
Бог создал людей сильными и слабыми. Сэмюэл Кольт сделал их равными...
-
- мл. сержант
- Сообщения: 74
- Зарегистрирован: 2009-07-28 17:10:04
- Контактная информация:
Re: взломали Centos
Если все бинарники измененные попробуй все реинсталить и сменить сменить пароль
for i in `yum list installed | awk '{print $1}'` ; do yum -y reinstall $i ;done
так же я бы конфиг ssh посмотрел и заменил новым
for i in `yum list installed | awk '{print $1}'` ; do yum -y reinstall $i ;done
так же я бы конфиг ssh посмотрел и заменил новым
bom-bom.nadejnei.net - it wiki
- dekloper
- ст. лейтенант
- Сообщения: 1331
- Зарегистрирован: 2008-02-24 15:43:19
- Откуда: давно здесь сидим..
- Контактная информация:
Re: взломали Centos
не парьсяsous писал(а): на следующий день оказывается что она изменена.
нормальная ситуация.. для ленугсов

ТОВАгИЩИ! БгАТЬЯ И СЕСТгЫ! ДОЛОЙ гАВНОДУШИЕ!
-
- проходил мимо
Re: взломали Centos
Нет для, линуксов, это не норм. Не поддаемся на провокации )
Значит переставил все как писал kirill666, с утра такая же песня, хардлинки на логи делал, chattr тоже, с утра они уделены были.
Есть еще у кого нить мысли ?
Значит переставил все как писал kirill666, с утра такая же песня, хардлинки на логи делал, chattr тоже, с утра они уделены были.
Есть еще у кого нить мысли ?
- dekloper
- ст. лейтенант
- Сообщения: 1331
- Зарегистрирован: 2008-02-24 15:43:19
- Откуда: давно здесь сидим..
- Контактная информация:
Re: взломали Centos
ну в ядро бэкдор прикрутили
бинарники меняли, сравнивали с эталоном? (касательно ссхи, телнетов и прочих вариантов логина в систему)
пробуйте сам кернель сменить на не компрометированный
юзерспэйса мало..
бинарники меняли, сравнивали с эталоном? (касательно ссхи, телнетов и прочих вариантов логина в систему)
пробуйте сам кернель сменить на не компрометированный
юзерспэйса мало..
ТОВАгИЩИ! БгАТЬЯ И СЕСТгЫ! ДОЛОЙ гАВНОДУШИЕ!
- dekloper
- ст. лейтенант
- Сообщения: 1331
- Зарегистрирован: 2008-02-24 15:43:19
- Откуда: давно здесь сидим..
- Контактная информация:
Re: взломали Centos
да нормально, нормально, осознание придет со временемsous писал(а):Нет для, линуксов, это не норм. Не поддаемся на провокации )

ТОВАгИЩИ! БгАТЬЯ И СЕСТгЫ! ДОЛОЙ гАВНОДУШИЕ!