LINUX.ORG.RU

странное поведение ls


0

0

был взлом - установили руткит каким-то образом (кстати, на свежеустановленную систему - opensuse). Я его вроде вычистил - провайдер дает возможность использовать recovery систему. Удалил весь мусор, что поставил rootkit и переинсталлировал все пакеты, включая ядро (оно без модулей).

Но осталась некая странность. Иногда команда ls -la показывает владельцем файла не пользователя root, а mysql. Следующий вызов ls - пользователь уже root. Один раз успел сделать whoami - тоже был mysql, хотя залогинился как root.

Чего это может быть такое?

сноси все и ставь с нуля.

anonymous
()

Так, кое-что обнаружилось. У mysql логина был uid=0 - но это явно поменяли после взлома уже...

Более непонятно, каким-то образом у mysql появилась .bash_history, откуда видно, откуда скачали rootkit и установили.

Каким образом могли зайти через пользователя mysql? Может, потому что mysql был доступен из интернета (по умолчанию, мля. ну и конфигурация...)?

WindowsUser ★★
() автор топика
Ответ на: комментарий от WindowsUser

Вообще-то mysql - сколько сталкивался - системный user с home в /bin/nologin или подобным. Плюс, конечно, man sshd_config /AllowUsers

Anoxemian ★★★★★
()
Ответ на: комментарий от Anoxemian

На обоих серверах в passwd: mysql:x:60:106:MySQL database admin:/var/lib/mysql:/bin/bash

Я так понимаю, это дырка?

P.s.: На одном sshd_config на предмет AllowedUsers я закрутил. И на обоих передвинул дефолтовый порт далеко повыше...

WindowsUser ★★
() автор топика
Ответ на: комментарий от WindowsUser

mysql:x:60:106:MySQL database admin:/var/lib/mysql:/bin/bash  
                                                   ^^^^^^^^^

 
Так нельзя. Вернее можно, конечно, но в случае дырки - ССЗБ.

Anoxemian ★★★★★
()

Интересная история. Хоть бы поподробнее описал, что за руткит, что делали ну и логи :)

php-coder ★★★★★
()

А если рпмом почекать изменения в файлах? Посмотри что поменялось и обратно восстанови из rpm

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.