LINUX.ORG.RU

Сломан сервер... help!


0

0

Пару недель назад был сломан свеже проинсталлированый RH62.

Были обнаружены следующие следы:
обновлены wu-ftpd, apache, bind, и что-то еще (не помню)...
в данных программах были заменены бинарники...
на порт 40101 встал ssh1-client замаскированный
под что-то вроде "name server cache" - /usr/sbin/nscd
named стал слушать udp 1024
появилась папка в /usr/src (по содержимым в ней и стало ясно о взломе)
заменены некоторые библиотеки...

все очень похоже на какой-то worm-вирус
может кто его уже встречал? где посмотреть что он еще напортачил?
все вышеперечисленное я поправил, кроме udp 1024 последнее не вылечилось переустановкой пакета BIND...
может он чего еще "пропатчил"?

anonymous

Спасибо!
это был lion. его я почему-то пропустил, когда проверял на adore и ramen. прибил остатки, равда named все равно на 1024 порту висит...
может так и надо?

chroot уже использую :-))
а что касается апдейтов, то я все равно все потом из свежих исходников пересобираю... RH62 - всеже староват...

а вот что делать с FTP?
нужен FTP-доступ для юзеров сервака - это без вариантов.
chroot при этом - я так понимаю не подходит...
обхожусь пока открытием доступа к 21 порту только определенным юзерам, но это не самый удобный и надежный способ...

Еще один немного отстраненный вопрос - а какие пароли у юзеров типа operator, можно ли этих юзеров удалить? для чего вообще они? где про это почитать?

anonymous
()

Что касается ftp, то самый надежный способ это запаковать комп в бетон и на дно какой-нибуть океанской впадины ;)) Приходится надеятся, что про очередную дыру узнаеш раньше чем тебя сломают. Попробуй proftp говорят он лучше чем wu-ftp.

Пароль юзеров типа operator незадан т.е. залогинится им с консоли нельзя (можно через su). Для чего нужен operator и games знают только на редхате. Про других можно догаться посмотрев на shell в /etc/passwd (sync, halt ...). Или пустив команду find / -user [username] -ls или find / -group [groupname] -ls это касается mail, daemon , etc.

Alximik
()
30 июля 2001 г.

Lion так же ломает через SSH1 - было дело :-((( Выход - измнить переменную в бинарнике и перекомпилить В какой файле - не помню - если кто юэает SSH1 - не поленитесь и поищите в конфах

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.