Страница 1 из 1
взломали Centos
Добавлено: 2013-02-26 11:32:47
sous
Всем доброго времени суток!!! Вообщем ситуация такая Centos 5.9 на нем стоит apache, freenx, shorewall, postfix, dovecot, roundcube.
ssh на нестандартном порту. открыты только нужные порты.
проверяю rkhunter не находит ничего, но, если поставить любую программу, и инициализировать aide (проверить контрольную сумму бинарника) на следующий день оказывается что она изменена. Когда с утра захожу видно что логи с 00:00 до 7:00 удалены.
пробывал гасить sshd на ночь, ситуация такая же.
На сервере нет критичной инфы, и хотелось бы, разобраться из за чего происходит взлом и почистить сервак. Вариант с переустановкой - хорошо, но не спортивно.
Re: взломали Centos
Добавлено: 2013-02-26 14:05:39
Alvares
Крон проверьте, сделайте копирование логов куда-нибудь еще...
Re: взломали Centos
Добавлено: 2013-02-26 14:22:43
sous
Логи пробывал копировать кроном, причем уже существующим скриптом, которым бекап делается, но этой копии утром небыло, а бекап сделан. НА другой сервер не хочется как то )
Re: взломали Centos
Добавлено: 2013-02-26 19:05:34
ruslanstep1
Как вариант сделать жёсткую ссылку на лог файл и на файл поставить chattr +a file1 — позволит открывать файл на запись только в режиме добавления. Тем самым если не прохавают то они не смогут удалить инфу из логов
Re: взломали Centos
Добавлено: 2013-02-27 7:48:38
Alvares
Вы пароли-то хоть сменили?
Re: взломали Centos
Добавлено: 2013-02-27 11:37:31
kirill666
Если все бинарники измененные попробуй все реинсталить и сменить сменить пароль
for i in `yum list installed | awk '{print $1}'` ; do yum -y reinstall $i ;done
так же я бы конфиг ssh посмотрел и заменил новым
Re: взломали Centos
Добавлено: 2013-02-27 18:29:47
dekloper
sous писал(а): на следующий день оказывается что она изменена.
не парься
нормальная ситуация.. для ленугсов

Re: взломали Centos
Добавлено: 2013-02-28 10:11:16
sous
Нет для, линуксов, это не норм. Не поддаемся на провокации )
Значит переставил все как писал kirill666, с утра такая же песня, хардлинки на логи делал, chattr тоже, с утра они уделены были.
Есть еще у кого нить мысли ?
Re: взломали Centos
Добавлено: 2013-02-28 11:54:38
dekloper
ну в ядро бэкдор прикрутили
бинарники меняли, сравнивали с эталоном? (касательно ссхи, телнетов и прочих вариантов логина в систему)
пробуйте сам кернель сменить на не компрометированный
юзерспэйса мало..
Re: взломали Centos
Добавлено: 2013-02-28 11:58:47
dekloper
sous писал(а):Нет для, линуксов, это не норм. Не поддаемся на провокации )
да нормально, нормально, осознание придет со временем
