LINUX.ORG.RU

Кто-то зашифровал мне диск(сменив бутлоадер).

 , ,


0

7

Всех приветствую! Не сказал бы что являюсь новичком Linux(Опыт за плечами 4 +- года), но произошло что-то странное, хотя ничего не предвещало беды. История следующая:

  1. Есть домашний сервер на CentOS7, где все порты закрыты, которые не используются(Снаружи только 80 - owncloud). Работал он 2 года без проблем и без особых изменений, так как на нем ничего кроме музыки, фильмов и моей тестовой базы данных нет.
  2. На праздниках мне позвонил сосед, сказал что твой умный дом(mpd сервер и т.п.) скорее всего включился и мы не можем уснуть(я сразу подумал: что свет выключали->упс сел->после включения-> Mpd стартанул и начал играть с последнего места музыку во всех комнатах =) ). Никакой доступ из вне к нему к этому времени уже не работал(ни ВПН по ключам), ни хотя бы шаблонный сайт на 80 порту, который всегда открывался. Варианта 2 - света так и нет, либо нет интернета, либо сервер выключен(по какой-то другой причине)
  3. По приезду, как ни странно, он работал, раздавал интернет по квартире(Маршрутизация работала), но доступа, как и ранее, не было, но уже и изнутри, даже по ssh.
  4. Первое что пришло в голову, перезагрузить его(ради профилактики, такое иногда делал раз в нное время), так как висит под потолком(без экрана и т.п.), то других быстрых вариантов нет. Ну и все. После включения уже ничего не работало.

Как выяснилось, как-то поменялся загрузчик. Теперь меня радостно приветствует вместо CentOS 7, OpenSuse. И сразу требует какой-то пароль от зашифрованного системного раздела(LUKS). Я чуть не ох... Не один мой пароль, который был в голове,естественно не подошел.(Так как сервер старый, я уже не помню этап установки(когда я делал 2 рейда(Данный и ОС) массива(RAID-1) из 4 дисков, и включал ли там шифрования(Но до этого проблем не было же). На данный момент загрузился с LiveCD.

  1. Системный RAID-1, виден и я могу примонтировать раздел boot, где как раз видно этот загрузчик OpenSUSE. Раздел с корневой системой при монтировании требует пароль, я его не знаю.
  2. Раздел RAID-1 с данными, вообще не отображается(Видимо потому что все данные о нем в зашифрованном системном разделе и лайв сд ничего не знает о нем), хотя диски видны и при монтировании их по отдельности, система пишет unknown filesystem type ddf_raid_member.

Есть идеи, от чего centos решил устроить такие пляски? Как расшифровать системный раздел? Как подключить раздел с данными и восстановить информацию о raid.

Перемещено tailgunner из security



Последнее исправление: beastie (всего исправлений: 1)

Допроси тех, кто был рядом с серваком в твое отсутствие, такое ощущение, что тебе кто-то просто переставил ось.

Или тебя взломали, но я не представляю, как можно по сети переставить ось, и зачем это делать, хакеры обычно не действуют столь явно.

Vsevolod-linuxoid ★★★★★
()
Ответ на: комментарий от Vsevolod-linuxoid

ось по сети переставить легко, но не на домашнем сервере (CIMC, к примеру).

ТС, реально узнавай, по сети такую хрень в твоём случае сделать невозможно (ИМХО)

PunkoIvan ★★★★
()

Считаю, что слишком жирно

superuser ★★★★☆
()
Ответ на: комментарий от PunkoIvan

Узнал, никого не было((. А сосед видимо перепутал, с шумом сверху(а не снизу)..

Ну давайте возьмем все таки за правду, что меня кто-то взломал. Добился рута. Подменил бутлоадер, а после перезагрузки он как-то перезаписался(возможно он удаленно от рута его и перезапустил).. И судя по информации обновления файлов в разделе boot, это было как раз в мое отсутствие.

Меня пока насторожило несколько файлов в разделе boot, среди них backup_mbr

Он как раз появился в мое отсутствие, возможно с помощью него, получится восстановить или весь системный диск(раздел) или RAID-1 с данными, так как сейчас он видеться, в том же gparted, как неразмеченный и утилиты на нем ничего не видят((

AmnesiaStar
() автор топика
Ответ на: комментарий от AmnesiaStar

Версия системы и версия ядра в текущий момент?
Дата последней модификации файлов на boot-разделе и дата генерации конфига загрузчика?

ArcFi
()
Ответ на: комментарий от PunkoIvan

Такое можно сделать, имея root-доступ. Установка после перезагрузки могла идти на автомате.

Deleted
()
Ответ на: комментарий от Vsevolod-linuxoid

Таким занимаются случайные люди. Тут как-то кто-то в логах нечаяно выложил данные для авторизации на какой-то системе. Так ему быстро местный идиот рмрф устроил (признался и был забанен, драма была прикольная).

А сколько идиотов веб-камерами по приколу вертит и печатает на чужих принтерах? Всё может быть. Тут ТС-у хорошо бы пораскинуть мозгами, где он мог засветить свой адрес.

mandala ★★★★★
()

Не один мой пароль, который был в голове,естественно не подошел

Вопервых, «ни один».

Во-вторых, «во-первых».

В-третьих, запятая после «естественно».

В-четвертых, все эти пароли, я бы теперь тоже поменял.

Kosh
()
Ответ на: комментарий от Kosh

Запятая после «пароли» - лишняя.

anonymous
()
Ответ на: комментарий от Vsevolod-linuxoid

Потроллить. Недавно напились с братом по разуму, сканили интернеты в поисках фигни. Нашли незапароленные камеры, на одном из айпишнегов еще висела файлопомойка. Сделали скриншоты, залили под названием I_LIKE_TO_WATCH.jpg

Нам по 30 годиков если что...

Murg ★★★
()
Ответ на: комментарий от PunkoIvan

Почему не возможно?
Сначала в загрузчик прописываешь загрузку своего образа,
потом с него перегружаеся и делаешь что хочешь.

torvn77 ★★★★★
()
Последнее исправление: torvn77 (всего исправлений: 1)
Ответ на: комментарий от TEX

нет, к сожалению, каждому, но на поведении не отражается судя по всему)

Murg ★★★
()

И ты кончено же радостно рассказал злоумышленникам все свои пароли и явки. Это слишком толсто, чтобы быть правдой. Стоило обновлять почаще, очевидно.

У тебя конечно же есть бэкапы, разворачивай из них.

стартанул и начал играть с последнего места

какая-то нездоровая практика

anonymous
()

Есть домашний сервер на CentOS7, где все порты закрыты, которые не используются(Снаружи только 80 - owncloud)
Как выяснилось, как-то поменялся загрузчик.

Бабушке своей такие истории рассказывай.

King_Carlo ★★★★★
()

Ты ещё и небось и selinux выключил? ССЗБ

1. Поднять из бэкапов;

2. Настроить нормально;

3. Перестать уныло вбрасывать.

Deleted
()

AmnesiaStar
я уже не помню

очевидное

anonymous
()
Ответ на: комментарий от Vsevolod-linuxoid

я прИкланяюсь пред твоей мудростью о Великий Визирь и достойный ученик школы школодолбозавров ЛОРа

mos ★★☆☆☆
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.