Сейчас отловил процесс mysqldump'а на базе форума. С прямым указанием -uroot и -p. Беглое исследование логов показало, что на старом движке форума (punbb) была классическая дырка с загрузкой *.php в виде аватара. Через что и был залит простенький бэкдор, позволяющий исполнять eval на PHP.
Это-то дело я убрал, дырку заткнул, пароль поменял, пароли пользователей в БД, к счастью, с солью захешированы, а приватная информация ценности не несёт. Так что проблемы особой нет.
Но мне интересно, как юзер узнал рутовый mysql-пароль. Хранился он только в /root/.my.cnf, у /root права 0700, у .my.cnf — 0600. Веб-сервер работает от отдельного юзера, процесс mysqldump'а шёл тоже от юзера.
Есть мысли?
Ответ на:
комментарий
от iab
Ответ на:
комментарий
от hizel
Ответ на:
комментарий
от KRoN73
Ответ на:
комментарий
от KRoN73
Ответ на:
комментарий
от hizel
Ответ на:
комментарий
от Deleted
Ответ на:
комментарий
от KRoN73
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.