LINUX.ORG.RU

Меня взломали!


0

0

Домашняя машина, доступ только у меня. Начиная со вчерашнего дня, кто-то коннектится (не знаю, как вычислить) и начинает пропускать через наушники музыку, которой заведомо нет в моей коллекции. Подозреваю, что все началось с этого поста: http://www.linux.org.ru/jump-message.jsp?msgid=4741156&cid=4741543. Не погуглив, я тупо ввел команду, теперь расплачиваюсь. Сделал ip a delete 192.168.1.100/24 dev eth0, но не помогло. Судя по тому, что я потом прочитал, команда использует какое-то туннелирование, но я во всем этом не разбираюсь, использую Linux исключительно как десктоп. Помогите понять, в чем дело.

Deleted

Пока что попробую поменять пароль и перезапустить сессию.

Deleted
()
Ответ на: комментарий от Zhbert

А что толсто? Я хоть и не домохозяйка, но далеко не сисадмин.

Deleted
()

>ip a delete 192.168.1.100/24 dev eth0

я сомневаюсь что из-за этого

скорее у вас просто на роутере дефолтный пароль, на пользователях вашего десктопа тоже, если используете mpd то его от мира тоже стоит закрывать, равно как и pulseaudio и X11

Sylvia ★★★★★
()

netstat -utanp покажет соеденения, w кто залогинен в системе, логи в /var/log/ изучите, в крайнем случае примените патч бармина, где то тут на лоре пробегал.

anonymous
()
Ответ на: комментарий от Sylvia

скорее всего топикстартера даже никто не ломал, а банально в плейлист попала какянить притащенная друзьями музыка.

wfrr ★★☆
()
Ответ на: комментарий от anonymous

Я думаю, патч Бармина слишком радикально будет. Просто систему на крайняк поменяю, если действительно взлом.

Deleted
()
Ответ на: комментарий от Deleted

Тогда вас взломал извращенец, бойтесь, ибо нормальный человек врядли будет транслировать вам свою музыку.

wfrr ★★☆
()
Ответ на: комментарий от ansi

Анонимусы не знают про нее, к сожалению.

wfrr ★★☆
()
Ответ на: комментарий от Sylvia

Да, на роутере пароль дефолтный. Понимаю, что плохо, но мне было лень разбираться, менять его, тем более что веб-морда не открывалась. На пользователях пароль не дефолтный. Я правильно понимаю, что обойти модем недостаточно, все равно придется систему ломать? Команды рута (ubuntu 9.04) выполнялись через sudo. Теперь поменял пароли на рута и на себя и жду, когда в следующий раз это УГ постучится.

Deleted
()

Мне понравился сайт у тебя в профиле.

Примечание: Рекомендуемое разрешение - 1024x768 при развернутом на весь экран окне.

Как прочитал, сразу на 1024x768 переключил. Класснее смотрится, алсо. И гамма супер.

ansi ★★★★
()
Ответ на: комментарий от ansi

Сайт давно уже неактивен. А г такое, потому что изначально делал на какой-то микрософтской проге, последовательнице frontpage. Ну и 0 знаний в создании веб-страниц, конечно.

Deleted
()
Ответ на: комментарий от wfrr

>у меня еще остались навыки!

Ну эти_ у меня тоже остались. Сверстаю - не хуже будет, алсо.

ansi ★★★★
()
Ответ на: комментарий от wfrr

Да, я видел, что при большом разрешении страница расползается, но мне было пофиг. Кстати, сейчас широкоформатник, 1440x900 - выглядит нормально ))

Deleted
()

Блин, похоже, все-таки взломали?

Deleted
()
Ответ на: комментарий от Deleted

посмотреть w или who. если залогинен только локально - уже хорошо

посмотреть lastlog на предмет использования других учеток с валидным шеллом.

sudo netstat -anp | less и внимательно изучить что к чему

сменить пароли, в первую очередь на роутере. если там поменяли - хард резет и сменить дефолтный. Очистить авторизованые ключи ssh. Все это лучше делать с отключеным сетевым кабелем. Указанная по ссылке команда не могла ничего такого сдеалать, она просто добавила один ип на интерфейс.

а ЛОР - торт!

azure ★★
()
Ответ на: комментарий от azure

Большое спасибо! Обязательно все попробую, как только время будет. Вот вывод w и who. Все ли в порядке? pete@pete-desktop:/media/MAIN/tmp$ who

pete     tty7         2010-04-06 23:42 (:0)
pete     pts/0        2010-04-06 23:43 (:0.0)
pete@pete-desktop:/media/MAIN/tmp$ w
00:58:51 up 2 days, 6 min,  2 users,  load average: 0,74, 1,00, 0,88
USER     TTY      FROM              LOGIN@   IDLE   JCPU   PCPU WHAT
pete     tty7     :0               23:42   44:06m  5:30   0.34s x-session-manager
pete     pts/0    :0.0             23:43    0.00s  0.04s  8.57s gnome-terminal --sm-client-id 10e04a026c22066ab81270370933195200

Deleted
()
Ответ на: комментарий от ansi

есть основания НЕ верить?

кстати, в момент, когда будет происходить чертовщина, получите полный список процессов, это очень поможет

ps -AF > ~/ps.dump

azure ★★
()
Ответ на: комментарий от azure

Судя по lastlog, входили в систему только рут (в прошлом году) и я сам.

Пользователь     Порт     С                Последний раз
root             tty1                      Вск Авг  2 16:16:54 +0400 2009
daemon                                     **Никогда не входил в систему**
<skipped>
pete             tty1                      Сбт Сен 12 00:47:08 +0400 2009
<skipped>
sshd                                       **Никогда не входил в систему**
Может ли быть, что хулиган не логинился под моей учеткой, а просто как-то подсоединился и подкачал свою музыку?

Deleted
()
Ответ на: комментарий от megabaks

А именно? Как он без взлома и авторизации смог подконнектиться, закачать свой контент, получить доступ к звуковой карте и, например, mpd?

Deleted
()
Ответ на: комментарий от megabaks

У меня соединения типа «мост». Как его логи посмотреть?

sudo cat /var/log/mpd/mpd.log
[sudo] password for pete: 
Apr 05 00:52 : Avahi: Service 'Music Player' successfully established.
Apr 05 00:52 : Avahi: Client Disconnected, will reconnect shortly
Как-то поставил Avahi, уже не помню, зачем, может, в нем собака зарыта?

Deleted
()
Ответ на: комментарий от Zodd

Я не пьющий :)

Тут еще один возможный момент. До того, как я экстренно сменил пароли, пароль на учетку совпадал с паролем на форумы. Возможно, просто засветил, чем и воспользовалась администрация.

Deleted
()
Ответ на: комментарий от Deleted

ну тут тоже как бы чисто, последние логины были локальными. для пущей уверенности тут еще глянуть: utmpdump /var/log/wtmp

azure ★★
()
Ответ на: комментарий от wfrr

>Тогда вас взломал извращенец, бойтесь, ибо нормальный человек врядли будет транслировать вам свою музыку.

Я вот тоже об этом думал...

Zhbert ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.