LINUX.ORG.RU
ФорумAdmin

Чем проверить проект/сервер на наличие руткитов/хрени?

 ,


0

5

В общем есть проект на 3 серверах,рута нет,к /etc, /var/www и базам данных доступа нет,как собственно и к директории с самим проектом.
Нужно понять, где лежит хрень, которая в разное время в течении дня грузит сеть и что-то в зашифрованном виде отправляет. Опять же, смотреть что отправляет этот красавец нельзя,запрещает (один из партнёров конторы нашей), и за этим смотрит ИБшник. Какие есть идеи, как это вывести ?В логах о местоположении этой хрени ничего.pid каждый раз разный.

☆☆

Последнее исправление: erzent (всего исправлений: 1)

По щучьему велению сделай.

Не понимаю, всякая дрянь в ос может получить повышенные привилегии, а сисадмин - нет? Ну и где справедливость?!

Deleted
()
Ответ на: комментарий от Deleted

хрен его знает, мне доступ к /var/log дали только когда уже совсем сеть падать начала и провайдер решил тарифы поднимать.

erzent ☆☆
() автор топика
Ответ на: комментарий от sin_a

у меня нет рута на тех серверах, и не дадут, руководство той фирмы не разрешает, твой способ требует рута....

erzent ☆☆
() автор топика

Очередная говноконтора, работать в которой было большой честью?

Нахер иб-шник если он не выполняет своих обязанностей?

По теме, слей файло того юзера от которого запущен сюрприз и смоделируй сервак в виртуалке (там можно уже смотреть что делает и как), или обратись к профессионалу.

invokercd ★★★★
()
Ответ на: комментарий от erzent

А ещё это не для дебиана а для редхата...

sin_a ★★★★★
()
Ответ на: комментарий от invokercd

запущено от рута....доступов к проекту и тп нет,более того, доступа на запись нет, только на чтение к серверам.Но нужно узнать, где этот файл/ы, чтобы удалить могли....

erzent ☆☆
() автор топика
Ответ на: комментарий от dvrts

был бы нормальный доступ, уже нашёл бы всё, но всё кастрированное....

erzent ☆☆
() автор топика

и за этим смотрит ИБшник

ну вот пускай и смотрит.

JK
()
Ответ на: комментарий от erzent

Я иногда не могу понять ты серьезно или нет. Если от рута - то с системой могли сделать все что угодно, в зависимости от фантазии.

Ну заломись тогда ночью и склонируй диск, если тебе не доверяют.

invokercd ★★★★
()
Ответ на: комментарий от erzent

у меня нет рута на тех серверах, и не дадут, руководство той фирмы не разрешает, твой способ требует рута....

Видимо на это есть причины, не дай бог, если ничего не делая, выполнишь эрэм-эрэф, так потом тебе потом покажут the kuzma's mother :)

Deleted
()
Последнее исправление: Deleted (всего исправлений: 1)
Ответ на: комментарий от erzent

Только на велосипеде

Тему я тебе подкинул, пусть дадут тебе копию данных, могут и сами снимать. Иначе только призывать анонимусов с libastral.

invokercd ★★★★
()
Ответ на: комментарий от dvrts

за именно решение подобных проблем конторе и платят бабки, а контора з\п в 75000, что выше рынка на 35000.

erzent ☆☆
() автор топика
Ответ на: комментарий от tazhate

а ты ничего кроме ржать и не умеешь, живёшь в ДС1 где человеку умеющему обжимать кабель платят 80 шт, а я живу пока в питере, где люди борются за выживание.

erzent ☆☆
() автор топика
Ответ на: комментарий от erzent

Я кстати в спб когда работал, зарабатывал что-то в районе 100-120к в месяц. Не вижу в этом проблемы, но для этого работать уметь надо, а не на жопу приключений искать.

tazhate ★★★★★
()
Ответ на: комментарий от erzent

Кароч говнорям - говноработы. Удивляться тут нечему.

tazhate ★★★★★
()
Ответ на: комментарий от erzent

за именно решение подобных проблем конторе и платят бабки

А здесь это типа «помощь зала»...

sin_a ★★★★★
()
Ответ на: комментарий от tazhate

и где кроме банков ты у нас 100 увидел?у меня сейчас работа с админами яндекса часто пересекается, которые сейчас там в питерском офисе получают 62000,а в конторы типа опенвей, где сейчас реальные 100 платят, очередь их желающих 12000 человек на место с кучей сертификатов.

erzent ☆☆
() автор топика

че как маленький, сам его сломай, система старая, ибшник в окно у них смотрит, хрень в памяти лежит

handbrake ★★★
()
Ответ на: комментарий от erzent

Чувак, ну а на расходы посмотреть? Жилье очень дорогое, постоянные пробки и почее. Питер как курорт если сравнивать.

invokercd ★★★★
()
Ответ на: комментарий от erzent

Да брось, в мск есть и дофига таких, кто 10тыр/мес за половину этих требований собирается платить, вон ржали тут полгода назад http://www.sexclinic.ru/vacansii/vakansysystemadministr/FullList.php

не, ну 45 правда предлагают, но в ремонте толчков надо хорошо разбираться.

handbrake ★★★
()
Ответ на: комментарий от invokercd

коммунальные у вас ниже, жильё снять на 5000-6000 дороже, продукты у вас дешевле, а вот з\п почти в 3 раза выше.

erzent ☆☆
() автор топика
Ответ на: комментарий от handbrake

у нас таких вакансий полный hh только не на 45 а на 20.

erzent ☆☆
() автор топика

Сервачёк регулярно патчится или последний раз при установке? Если второе - найди подходящий эксплойт, подними привилегии и смотри что надо.

af5 ★★★★★
()
Ответ на: комментарий от af5

сервак постоянно пилят программисты, раз в 3-4 дня идёт заливка переделки проекта, эксплоит не могу, рядом стоит ибшник и смотрит чем занимаюсь.

erzent ☆☆
() автор топика

Если я правильно понял твою проблему, можно попробовать так:

lowriter dokladnaya.odt

proud_anon ★★★★★
()
Последнее исправление: proud_anon (всего исправлений: 2)
Ответ на: комментарий от erzent

Если сервер имеет доступ в интернет - обратное подключение с него на твой домашний комп например. Если нет - отказывайся от этого маразма

af5 ★★★★★
()
Ответ на: комментарий от invokercd

уже решил подобных задач шт 12, но там хотя бы был доступ к /etc и проектам на чтение.

erzent ☆☆
() автор топика
Ответ на: комментарий от af5

у меня с прошлой работы ФСБ всё ещё комп домашний шныряет, всё проверяя не сливаю ли я информацию, и тут так же не хочу, но как сервак проверять не врубаюсь тогда.

erzent ☆☆
() автор топика
Ответ на: комментарий от erzent

Тогда есть такое древнеадминское божество - Анунах

af5 ★★★★★
()

Не страдай фигнёй, это административно-организационная задача, а не техническая.
Твоё дело - доложить кому следует и всё

zolden ★★★★★
()

У меня такое ощущение, что ТС постоянно пишет из какой-то параллельной реальности, вселенной шлимазлов и садистов. Может, пространство-время прорвалось и он пишет из сисадминского круга ада?

pedobear
()
Ответ на: комментарий от anonymous_sama

как давно они показывают что происходило сутки или 2 назад? а само главное, местоположение файла/файлов вредителей, в которых написаны функции на запуск чего либо, причём под разными pid'ами и тп?

erzent ☆☆
() автор топика
Ответ на: комментарий от erzent

чо, эникея наконец-то поадминить пустили? а он ни про ppid, ни про cron не слышал.

EvgGad_303 ★★★★★
()
Ответ на: комментарий от pedobear

ТС постоянно пишет из какой-то параллельной реальности, вселенной шлимазлов и садистов.

Это ты хорошо сформулировал, у меня такое же впечатление сложилось. Сначала fedora и btrfs на серверах, потом ловля блох без соответствующего уровня доступа, что дальше?

King_Carlo ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.