LINUX.ORG.RU
ФорумAdmin

Возможна ли магия или мистика…?

 , ,


0

2

Начну с того, что я ничего запрещённого не употребляю и всегда в трезвом уме.

В общем на домашней лабе для тестов с пихой развёрнута VM’ка с выходом в мир. Вчера вечером не смог зайти по доменному имени, но было уже поздно, думаю разберусь завтра и пошёл спать.

Сегодня подключаюсь по VNC и слегка опешил. У меня там отобразилась вот такая картина. Я взял платочек, снял очки, протёр их тщательно, надел и взглянул ещё раз. Картина была та же самая. Рестартую этого гостя с хоста и наблюдаю что происходит VNC. В меню граб единственный вариант загрузки — это TinyInstaller Windows и всё!

По клавише с попадаю в shell граба, командую ls вижу (hd0) (hd0,msdos3) (hd0,msdos2) (hd0,msdos1).

Да что за хрень?

Останавливаю рабочего гостя, добавляю в его конфиг диск из гостя с пихой.

virsh edit deb
<disk type='block' device='disk'>
    <driver name='qemu' type='raw' cache='none' io='native' discard='unmap'/>
    <source dev='/dev/mapper/vgdata-testphp--mirror'/>
    <target dev='vdb' bus='virtio'/>
    <address type='pci' domain='0x0000' bus='0x09' slot='0x00' function='0x0'/>
</disk>

virsh start deb

lsblk
NAME    MAJ:MIN RM   SIZE RO TYPE MOUNTPOINTS
sr0      11:0    1  1024M  0 rom  
vda     254:0    0     6G  0 disk 
├─vda1  254:1    0   487M  0 part /boot
└─vda2  254:2    0   5.5G  0 part 
  └─v-l 253:0    0   5.5G  0 lvm  /
vdb     254:16   0   300G  0 disk 
├─vdb1  254:17   0    49M  0 part 
├─vdb2  254:18   0   400M  0 part 
└─vdb3  254:19   0 299.6G  0 part 

Отлично! Но я помню что у меня разметка там была lvm ибо уже год как ушёл на вольюм манагер. Командую

vgchange -ay
  1 logical volume(s) in volume group "v" now active

В смысле 1…?!?

Хорошо, смонтируем vdb3

mount /dev/vdb3 /mnt
ls -l /mnt
total 1441849
drwxrwxrwx 1 root root          0 Jun 21  2022 '$Recycle.Bin'
-rwxrwxrwx 1 root root          1 Jun 18  2013  BOOTNXT
-rwxrwxrwx 1 root root       9872 Jan 27  2024  bootsqm.dat
lrwxrwxrwx 2 root root         10 Aug 23  2013 'Documents and Settings' -> /mnt/Users
-rwxrwxrwx 1 root root 1476395008 Dec 21  2024  pagefile.sys
drwxrwxrwx 1 root root          0 Aug 23  2013  PerfLogs
drwxrwxrwx 1 root root       4096 Aug 23  2013  ProgramData
drwxrwxrwx 1 root root       4096 Aug 23  2013 'Program Files'
drwxrwxrwx 1 root root       4096 Aug 23  2013 'Program Files (x86)'
drwxrwxrwx 1 root root       4096 Jan 27  2024 'System Volume Information'
drwxrwxrwx 1 root root       4096 Jun 21  2022  Users
drwxrwxrwx 1 root root      24576 Oct 28 19:26  Windows

Йопа-мать!

Судя по дате, винда была поставлена 11 лет назад, но как…?!?

ls -l /mnt/Users/
total 21
drwxrwxrwx 1 root root 8192 Jun 21  2022  Administrator
lrwxrwxrwx 2 root root   16 Aug 23  2013 'All Users' -> /mnt/ProgramData
drwxrwxrwx 1 root root 8192 Mar 22  2014  Default
lrwxrwxrwx 2 root root   18 Aug 23  2013 'Default User' -> /mnt/Users/Default
-rwxrwxrwx 1 root root  174 Aug 23  2013  desktop.ini
drwxrwxrwx 1 root root 4096 Aug 23  2013  Public

Из юзеров только администратор. По дате он заведён летом 2022 года

Начнём с того, что дома с виндой я не работаю ВООБЩЕ!!! Никто подключиться к лабе не мог ибо подключение только у меня. Самой лабе год отроду. Как туда залетела винда из прошлого?

Как-бы этот гость был для говнокода и для тестов. Данные потерять не страшно.

P.S> У психиатра на учёте не состою, как вначале сказал ничего запрещённого не употребляю

Перемещено hobbit из general

★★
Ответ на: комментарий от Rodegast

Что на твоей лабе было установлено?

Изучая PHP, конкретно на ВМ’ке стоял LEMP за реверс-прокси. Трафик по именам доменов извне поступает на проксю, а с неё уже идёт по виртуалкам. Лаба - тут подразумевается виртуализация. Конкретно «ушла» только одна ВМ.

Простые пароли на чём то стояли?

От простого пользователя - 8 символов. Рутовый - 20. Сразу под рутом (по SSH) на зайдёшь. Всегда отключаю такую возможность. SUDO тоже не стоит. То есть сперва надо зайти под пользователем, затем su набрать.

Я уже стал думать всё-таки на себя, как сказал @Dimez. Точно не помню что, но что-то проверял curl’ом, но опять же как так можно умудриться? Хз

Shprot ★★
() автор топика
Ответ на: комментарий от router

Систему мониторинга не забудь

Прометей стоит, но эту ВМ для тестов я не считал нужным мониторить. Видимо зря.

Ладно уже, там было пару проектов не особо важных. Думаю за пару дней воспроизвести по памяти не составит труда, а может и перепишу код лучше.

Shprot ★★
() автор топика
Ответ на: комментарий от Shprot

Изучая PHP, конкретно на ВМ’ке стоял LEMP за реверс-прокси

А СУБД никакие наружу не торчат? Несколько лет назад мою виртуалку через postgresql подломили и манер поставили. Тогда я его реально вычищать замучился. Может у тебя тоже типа такого.

Rodegast ★★★★★
()
Ответ на: комментарий от Rodegast

А СУБД никакие наружу не торчат?

Ну в LEMP’е mariadb по дефолту ставилась, я даже особо в конфиг её не лез. Я даже представить не могу как можно через СУБД снести всё и установить винду с грабом. Даже скажу больше, до недавнего времени я не знал, что можно поставить из под линукса виндовс

Shprot ★★
() автор топика
Ответ на: комментарий от Shprot

Я даже представить не могу как можно через СУБД снести всё и установить винду с грабом

Я тоже не мог представить что через СУБД можно майнер установить. Так что на такие вещи нужно внимание обращать.

Если есть доступ к /dev на запись, то теоретически можно залить образ на диск.

Rodegast ★★★★★
()
Ответ на: комментарий от Shprot

но опять же как так можно умудриться?

Ты так и не посмотрел, что из себя представляет tinyinstaller? Это же просто:

(wget https://tinyinstaller.top/setup.sh -4O tinyinstaller.sh || curl https://tinyinstaller.top/setup.sh -Lo tinyinstaller.sh) && bash tinyinstaller.sh free
Dimez ★★★★★
()
Ответ на: комментарий от Shprot

Предполагаю, что Гейтс ориентируется в основном на Москоутайм…=)

Вот допустим сравним вероятности двух событий: 1) какой-то шутник влез в твою сеть и поставил там винду чисто чтобы потом ломали голову, откуда она взялась; 2) где-то год назад тебе понадобилась винда для какой-то одноразовой задачи, ты ее поставил, задачу выполнил и забыл.

goingUp ★★★★★
()
Последнее исправление: goingUp (всего исправлений: 1)
Ответ на: комментарий от Dimez

Ты так и не посмотрел, что из себя представляет tinyinstaller?

Глазами пробежался по скрипту, логику исполнения его понял, но я точно его не качал и тем более недавал команду на исполнение.
Получается мой пассворд скомпроментирован? Не-е-е…
Учитывая свои джунские знания в PHP, могу предположить, что мною был составлен кривой SQL запрос, но даже если и так, то как мне кажется можно максимум дропнуть БД, но не запустить на исполнение скрипт. Для работы с БД создан отдельный пользователь.

Shprot ★★
() автор топика
Ответ на: комментарий от goingUp

где-то год назад тебе понадобилась винда

Даже если так, дома я во-первых серверную 2012R2 ставить бы точно не стал, а во-вторых я никогда не ставил винду на буржуйском языке. Только на русском.

Shprot ★★
() автор топика
Ответ на: комментарий от Shprot

дома я во-первых серверную 2012R2 ставить бы точно не стал

Вообще похоже на tinyinstaller. Там как раз в бесплатной версии только 2012:

Free version only supports Windows 2012 to have more images please buy a package

Harliff ★★★★★
()

«двухтерабайтники»-то не SSD, часом? на ссдшках такое бывает, хоть и редко. при нарушении питания может всплыть инфа о фс месячной давности. я хз, что именно у них внутре при этом происходит, но такое наблюдал.

anonymous
()
Ответ на: комментарий от greenman

Вчера вечером не смог зайти по доменному имени, но было уже поздно, думаю разберусь завтра и пошёл спать. Сегодня подключаюсь по VNC и слегка опешил

ДНС в наше время - это такие ДНС, которые лучше иметь свои, чтоб ходить куда хочешь, а не куда пошлют. Есть мнение, что вы вляпались не для вас выложенное. Или короче - вы могли подключиться не туда. Но это догадка. Вы же не уточняете что за домен и откуда он у вас получается. Вот я, например, в позапрошлом году поимел доменное имя (tld com) и забыл об этом домене. Сегодня вспомнил, а там уже какой-то француз сайт навесил. Печально всё это. Но то, что вы с синим завязали наглухо - это хорошо.

LaLe
()
Последнее исправление: LaLe (всего исправлений: 1)
Ответ на: комментарий от LaLe

вы вляпались не для вас выложенное.

И такая мысль была. Понимаю что в наши дни верить никому нельзя, но в адекватности своего регистартора (Таймвеб) я вроде уверен.

то, что вы с синим завязали наглухо - это хорошо.

Есть конечно и минусы, но плюсы их перекрывают. Один и большой - это стало больше денег…=) Помнится я был в недоумении первые пару месяцев, почему приближаясь в з/плате стали оставаться деньги? Потом взял калькулятор и посчитал сколько у меня по выходным улетало на пиво, рыбку, кириешки и т.п… в обшем сумма не маленькая. За то после завязки стало проще содержать 4-х литровый автомобиль. Вчера кстати тонировочку заднего стекла сделал. Сейчас он смотрится солиднее

Shprot ★★
() автор топика

Может, в свое время, видна не была полностью удалена с hdd, от нее остались фрагменты, что-то в стиле %system32%.
А сейчас из-за eufi, может редкий баг, случилась подобная коллизия..

anonymous
()
Ответ на: комментарий от anonymous

Может, в свое время, видна не была полностью удалена с hdd, от нее остались фрагменты, что-то в стиле %system32%. А сейчас из-за eufi, может редкий баг, случилась подобная коллизия.

А разметка? Была LVM, а стала обычная.

Shprot ★★
() автор топика

Начну с того, что я ничего запрещённого не употребляю и всегда в трезвом уме.

Что бы потёк чердак, не обязательно нужно что-то употреблять, это может быть органическое расстройство или даже червь. Тем более у тебя жена и отпрыск, это все способствует.

Так что я бы посоветовал понаблюдаться у докторов.

XOXO
()
Последнее исправление: XOXO (всего исправлений: 2)
Ответ на: комментарий от Shprot

А разметка? Была LVM, а стала обычная.

Скрипт или программа, запущенная от root, тебе всё, что угодно сделает в виртуалке. В случае tinyinstaller через 2 итерации запускается от рута написанный на go бинарный elf-файл installer.

Dimez ★★★★★
()
Ответ на: комментарий от XOXO

я бы посоветовал понаблюдаться у докторов.

Я предложил бы тебе тоже самое, только у стоматолога. Крепкие зубы тебе обязательно пригодятся в жизни после таких изречений.

Хотя если учесть все твои подобные комментарии, тебе нужен психолог. Обиженный в детстве сейчас ты пытаешься самоутвердится через монитор. Ну хотя бы так.

Shprot ★★
() автор топика
Ответ на: комментарий от goingUp

Бывает, я тоже уже начал натыкаться на вещи, которые явно делал я, но совершенно этого не помню)

Нормальное явление, у меня такая же хня, чаще всего происходит с вещами которые долго откладываешь. Откладываешь, откладываешь... сделал. Проходит какое-то время и вдруг вспоминаешь «мляяя я же вот это сделать хотел», морально и не только морально подготовился и тут фигак! а оно уже сделано. :) Последний случай так вообще обоснованный, сделал в перерыве между лечениями когда домой отпускали, но я об этом естественно благополучно забыл.

anc ★★★★★
()
Ответ на: комментарий от Shprot

Дома? Разные гипервизоры?

Почему нет? У меня много лет совместно существовали virtualbox и qemu-kvm. Самой коробкой не пользовался также много лет, но в прошлом был период когда она была весьма востребована.

anc ★★★★★
()
Ответ на: комментарий от Shprot

Глазами пробежался по скрипту, логику исполнения его понял, но я точно его не качал и тем более недавал команду на исполнение.

Вам дали приблизительный вариант, в каком виде оно могло быть обернуто тут вариантов больше одного.

anc ★★★★★
()
Ответ на: комментарий от LaLe

Вот я, например, в позапрошлом году поимел доменное имя (tld com) и забыл об этом домене. Сегодня вспомнил, а там уже какой-то француз сайт навесил.

Подтверждаю, существует такая тема в этих ваших интернетах, народ спецом следит за освобождением доменов и если чел. пролюбливает оплату день-в-день освобождения регят. Вроде, но это не точно, у некоторых регистраторов даже есть фича типа «следить за освобождением домена». И у вас только сайт. Я умудрялся больше одного раза пролюбливать оплату домена на котором почта. А все банально, в основном она используется для технических отчетов систем и совсем немного для корп переписки. Так как зона прописана в тех же местах откуда приходят отчеты и где ведется и переписка (у меня slave или forward прописаны в named) то как-то и незаметно, что домен уже не робит :)

anc ★★★★★
()
Ответ на: комментарий от anc

Дома? Разные гипервизоры?

Почему нет? У меня много лет совместно существовали virtualbox и qemu-kvm.

У меня в проде две с половиной виртуалки. Мне одного-то гипервизора много…=)

Shprot ★★
() автор топика
Ответ на: комментарий от Shprot

Выше писал, что я закодирован как 5 лет уже…=)

Вас взломали и перекодировали на скрытую автоустановку оффтопика. Проверьте остальные VM, возможно уже и там - Винда.

QsUPt7S ★★
()
Ответ на: комментарий от Shprot

У меня в проде две с половиной виртуалки. Мне одного-то гипервизора много…=)

Две это больше одной, т.е. вполне допустимо что может понадобиться два гипервизора. Вот пример из моей жизни, подрядчик разрабатывал в коробке и выкладывал новые версии в виде образа коробки, предположим что у меня была одна VM в qemu-kvm, но не буду же я каждый раз получая новый образ коробки ещё заморачиваться с трансфером всей этой фигни в qemu.

anc ★★★★★
()
Ответ на: комментарий от Andreezy

установлена винда предыдщим хозяином, которая была плохо удалена.

Диска два. Разметка LVM. Гипервизор qemu. Сами ВМ’ки - это блочные устройства, созданные lvcreate --size (размер) --name (имя ВМ) --mirrors 1 (группа томов), то есть в зеркале. Конкретно одна ВМ пошла по кормилице.

Мой вывод такой - если твой вывод был верным, то вся разметка отправилась бы на погост.

Shprot ★★
() автор топика
Ответ на: комментарий от Shprot

Обиженный в детстве сейчас ты пытаешься самоутвердится через монитор.

Отнюдь, я своим комментарием не пытался как-то поддевать или газлайтить.

Почитай на досуге что такое энцефалопатия, например, и симптоматику органических поражений ЦНС, это очень коварная штука. Когда в анамезе происходят разные странные вещи, которые затрудняешься объяснить или не можешь восстановить цепочку событий, приведших к чему-либо - это всегда повод рассмотреть вопросы психического здоровья в числе прочих причин. Потому как может быть хуже, сначала винда на гипервизоре сама завелась, а завтра вообще кудяплики запрыгают.

К тому же ты дважды акцентируешь внимание на:

У психиатра на учёте не состою, как вначале сказал ничего запрещённого не употребляю

значит тебе эта ситуация кажется похожей на ту, к которой могут привести употребление или лёгкое подтекание кровли, это повод задуматься тоже. Хотя я ничего не утверждаю.

XOXO
()