LINUX.ORG.RU

Ломанули, однако. Как ? И Как вычистить.


0

0

Ситуация такой: RH 7.1 Обнаружены: SSHD2 ; nmap ; ava ; libpcap ; переделка нескольких скриптов.и отправка левой почты. (Как их закачали - Понятно. По FTP в rpm - виде. Но как смогли установить, а потом стереть *.rpm.) При чистке - немогу удалить несколько файлов. (В том числе /usr/local/ssh/sshd). Не дает. Как с этим бороться? И може кто расскажет - как их ухитрились установить.

anonymous

>>И може кто расскажет - как их ухитрились установить.
версии всех своих сетевых демонов в студию сразу скажут ))

>>Как с этим бороться?
очен полезно использовать утилиты типа tripwire или aide

>>При чистке - немогу удалить несколько файлов
lsattr посмотри что пишет

есть вариант запустить rpm с проверкой установленных пакетов и посмотреть что он еще нарисует

PS: лучше вообще не ставить ftp открытым на upload если в этом нет первой необходимости.

Aleks_IZA
()

>>lsattr посмотри что пишет Пишет -u-ia-------. Че это такое и как это убрать?

>>версии всех своих сетевых демонов в студию сразу скажут )) Но Проблем. bind 9.1.0. - Порт 53 Pop 3 - Стороняя разработка (Антилинуксовыми средствами не ломатся)smtp - тоже самое. ftp-0.17-7 Телнет разрешен только с одного ip. перед этой бедой - Cisco - на которой запрещено из вне пускать с внутренним адресом. Все. Общий объем закачанного - порядка 4 Мб. Так что не по модему.

anonymous
()

netstal -lpn и версии всего что там живет.

i - immutable, посмотри faq этого форума

PS. закрывать надо файрволом все неиспользуемые порты, чтобы не вешали левых демонов.

lb
()

На сколько мне известно BIND 9.1 еще не сломали.
Что значит ftp 0.17-7 ? как именно называется ftp демон.
И сделай netstat посмотри какие порты открыты, хотя крякер мог и выключить пару сервисов чтоб больше никто в машину не лез.
И почему по модему не могли закачать 4 M очень даже могли.

Aleks_IZA
()
Ответ на: комментарий от anonymous

Готов спорить на деньги что у тя старый ССХ - версию в студию.

gdenis
()

Спасибо всем. Разобрался. Ломанули через FTP - 2.6.0. элементарным запуском сценария от rootа. Ну а далее итак понятно. Вот только Login ему менять не надо было.

anonymous
()

FTP 2.6.0 - очевидно wu-ftpd ? делайте выводы, господа - более дырявой реализации ftpd что-то и не припомню :)

sasha999 ★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.