Автор Тема: Някой има достъп до системата ми  (Прочетена 3134 пъти)

BlackPearl

  • Гост
Здравейте, имам спешен проблем за който ще се радвам ако ми помогнете. Има изтрити файлове от сървъра ми, сменена парола на руут + мейн акаунта - единственото нещо е че още съм логнат в системата и не са ребуутнали машината. Сменени са имената на акаунтите и не ги знам. Как мога да видя акаунтите и паролите? А кой е влизал (IP)? Евентуално може ли да видя лог какво е правил? Нямам командата cat...

Благодаря предварително!!!
Активен

Acho

  • Напреднали
  • *****
  • Публикации: 5280
  • Distribution: Slackware, MikroTik - сървърно
  • Window Manager: console only
    • Профил
    • WWW
Re: Някой има достъп до системата ми
« Отговор #1 -: Jun 02, 2012, 21:13 »
Ако си логнат като root, смени си паролата отново с твоята, командата е passwd Спри му временно нета на тоя сървър, докато си изясниш нещата (ако е локално при теб де, ако го достъпваш дистанционно, няма как да се спре и да буташ вътре). За да не ти бутат още в системата. Като го оправиш, пак ще му пуснеш нета. А кой може е влизал, какво са бутали и т.н. Кой ти знае рутовската парола, или са я хакнали ? Сетни си една яка, да е по-сигурно.

И какъв е тоя МЕЙН АКАУНТ ? За МЕЙЛ ли става дума ? А после за другите работи не знам какво ще видиш, и какво ще разбереш - какво са бутали и какво са променяли. Нямаш ли някъде бълен бакъп на системата ти ? Да ресторнеш от там. Успехи от мен.
Активен

CPU - Intel Quad-Core Q8400, 2.66 GHz; Fan - Intel Box; MB - Intel G41M-T2; RAM - DDR2-800, Kingston HyperX, 2X2048 MB; VC - onboard, Intel G41 Express Chipset; HDD - Toshiba, 500 GB, SATAII; SB - Realtek HD Audio; DVD-RW - TSSTcorp DVD-RW; LAN - Realtek PCI-E GBE Controller; PSU - Fortron 350 Watt.

Mitaka

  • Гост
Re: Някой има достъп до системата ми
« Отговор #2 -: Jun 02, 2012, 21:21 »
Задължително стартирай rkhunter или chkrootkit... и не, че искам да те плаша, ама при хакване (т.е. проникване) в системата преинсталацията е почти задължителна... няма как да знаеш дали лишия не е оставил вратички и къде.

А за акаунтите - ако става въпрос за системните, те са в /etc/passwd /etc/shadow.
Активен

BlackPearl

  • Гост
Re: Някой има достъп до системата ми
« Отговор #3 -: Jun 02, 2012, 21:41 »
Източили са си информацията и са си изтрили системата :) Ясно защо не е можело да намери юзър с име "root"... Бекъп пазя само на уеб сайта и дата базата... Ех, няма да се спи тая нощ  :'( Всички IPTABLES правила и промени по кърнъла - fail ... Благодаря все пак
Активен

n00b

  • Напреднали
  • *****
  • Публикации: 1248
  • Distribution: OSX
  • Window Manager: 10.6, 10.8, 10.9
  • Live to hack, hack to live.
    • Профил
Re: Някой има достъп до системата ми
« Отговор #4 -: Jun 03, 2012, 00:36 »
Преди 6 месеца същата история като теб.

Един joker - виж имаш ли phpmyadmin. Има повече дупки от швейцарско сирене. Или поне при мен беше така.
Активен

mobilio - професионални мобилни приложения

runtime

  • Напреднали
  • *****
  • Публикации: 807
  • Distribution: Ubuntu 14.04
  • Window Manager: Unity
  • LZ1DOT
    • Профил
    • WWW
Re: Някой има достъп до системата ми
« Отговор #5 -: Jun 03, 2012, 19:28 »
Преди 6 месеца същата история като теб.

Един joker - виж имаш ли phpmyadmin. Има повече дупки от швейцарско сирене. Или поне при мен беше така.

За тази цел има htaccess + htpasswd ама кой да го слага.... :)
Активен

gat3way

  • Напреднали
  • *****
  • Публикации: 6050
  • Relentless troll
    • Профил
    • WWW
Re: Някой има достъп до системата ми
« Отговор #6 -: Jun 04, 2012, 00:00 »
Аз не знам защо въобще ползвате чекиджийски глупости като phpmyadmin. Къде по-лесно е да си уредиш firewall-a така че да си достъпваш директно mysql сървъра и да ползваш някакъв нормален GUI tool като HeidiSQL. Ръчкането през phpmyadmin е ужасно неудобно. Сега знам че може би някъде там някой ползва споделен хостинг и е свикнал на тези безумия - голяма грешка. phpmyadmin наистина е ужасно пробит софтуер, но не е там проблема - покрай това е и ужасно неудобен,
Активен

"Knowledge is power" - France is Bacon

n00b

  • Напреднали
  • *****
  • Публикации: 1248
  • Distribution: OSX
  • Window Manager: 10.6, 10.8, 10.9
  • Live to hack, hack to live.
    • Профил
Re: Някой има достъп до системата ми
« Отговор #7 -: Jun 04, 2012, 01:05 »
За тази цел има htaccess + htpasswd ама кой да го слага.... :)

Абе има - ;) нали пак се пробива виж му changelog-a.

Сега знам че може би някъде там някой ползва споделен хостинг и е свикнал на тези безумия - голяма грешка. phpmyadmin наистина е ужасно пробит софтуер, но не е там проблема - покрай това е и ужасно неудобен,

За хостинг phpmyadmin е ЗАДЪЛЖИТЕЛЕН. Без него не става... и хората са свикнали с него.
Активен

mobilio - професионални мобилни приложения

runtime

  • Напреднали
  • *****
  • Публикации: 807
  • Distribution: Ubuntu 14.04
  • Window Manager: Unity
  • LZ1DOT
    • Профил
    • WWW
Re: Някой има достъп до системата ми
« Отговор #8 -: Jun 04, 2012, 09:36 »
Е то най-сигурната машина е тази, която няма входно-изходни устройства,  без да е включена в мрежа, с автономно захранване и закопана на 1 км под земята :-D  Само дето каква би била ползата от нея?!? :) Обаче човек може да сведе до минимум възможностите и да затрудни максимално взлома, а от там на сетне всичко си е Божа работа.
htaccess + htpasswd + allow from е добра възможност. Ако се прибави и едно правило в firewall-a вече нещата придобиват по-параноичен вид :) Но така или инче рано или късно все някъде ще се появи някоя дупка и възможността пак е на лице. Да не говорим, че такава възможност е на лице и от самия сайт, който си качил и т.н. и т.н.
Проблема обаче е, че съм срещал ужасно много phpmyadmin-и, които даже се достъпват без да е необходима каквато и да било идентификация


Като пример само ще пусна два, а те са доста повечко :)
... изтрито ...


редакция от neter: Нека минем и без линковете, тъй като едва ли сме оторизирани за достъп до тях :)
« Последна редакция: Jun 04, 2012, 09:53 от neter »
Активен