доброго времени суток,
ломанули мой домашний сервер. получив рут-доступ: поудаляли всякого (выкрали кой-чего). Что можно попытаться определить по горячим следам, чтобы выявить дыру в безопасности?
сервер на openSuse 12.3. Находится за домашним роутером. На него были проброшены порты: 80, 22 (без стучания по портам), 21, 5900-5907 (внц), 21027 (сервер TF2). Файрвол работал. мой уровень как админа довольно никудышный - просто осознал необходимость домашнего сервера, запустил - работает (понемногу обростая возложенными функциями).
система после взлома не очень рабочая (часть системных файлов потёрта).
ранее ещё заметил, что в скрипте запуска игрового (тф2) сервера были странные команды на изменения атрибутов:
chmod -R 777 /var/log/
chmod -R 777 /etc/apache2/
chmod -R 777 /root/ >/dev/null
chmod -R 777 /home/dimic/ >/dev/null
chmod 777 /etc/shadow >/dev/null
chmod 777 /etc/shadow >/dev/null