Автор Тема: Хакнат сървър  (Прочетена 2189 пъти)

laskov

  • Напреднали
  • *****
  • Публикации: 3166
    • Профил
Хакнат сървър
« -: Jul 19, 2005, 15:31 »
Имам съмнения за един сървър, че може да е хакнат. Какво да направя?   chkrootkit не открива нищо подозрително. Slackware 9.1
Активен

Не си мислете, че понеже Вие мислите правилно, всички мислят като Вас! Затова, когато има избори, идете и гласувайте, за да не сте изненадани после от резултата, и за да не твърди всяка партия, че тя е спечелила, а Б.Б. (С.С., ...) е загубил, а трети да управлява.  Наздраве!  [_]3

CaBA

  • Напреднали
  • *****
  • Публикации: 303
    • Профил
    • WWW
Хакнат сървър
« Отговор #1 -: Jul 19, 2005, 15:46 »
Със Slackware - май нищо. Ако беше с дистрибуция, която има контролни суми на инсталираните пакети:
1. Дърпаш мрежовия кабел.
2. Зареждаш от спасителен диск.
3. Сравняваш контролните суми на ВСИЧКИ пакети.
4. Пакетите, на които контролните суми се различават, са им пипани файловете.

РЕДАКЦИЯ: Как се прави тази проверка за системи, които ползват RPM, детайлно е описано от Весо Колев в http://www.linux-bulgaria.org/webarchive/2005/Mar/33036.html
Активен

10 години ябълкова диета стигат, стигат!

  • Гост
Хакнат сървър
« Отговор #2 -: Jul 19, 2005, 15:59 »
Цитат (CaBA @ Юли 19 2005,16:46)
Със Slackware - май нищо. Ако беше с дистрибуция, която има контролни суми на инсталираните пакети:
1. Дърпаш мрежовия кабел.
2. Зареждаш от спасителен диск.
3. Сравняваш контролните суми на ВСИЧКИ пакети.
4. Пакетите, на които контролните суми се различават, са им пипани файловете.

Slackware има контролни суми на пакетите. По интересен е върпоса как ще ги провериш на вече инсталирана система където файловете от пакетите са разхвърляни по диска?
Активен

  • Гост
Хакнат сървър
« Отговор #3 -: Jul 20, 2005, 09:31 »
Цитат (CaBA @ Юли 19 2005,16:46)
РЕДАКЦИЯ: Как се прави тази проверка за системи, които ползват RPM, детайлно е описано от Весо Колев в http://www.linux-bulgaria.org/webarchive/2005/Mar/33036.html

Добре хубаво. НО в описания пример се казва, че дори за конфигурационните файлове които се променят трябва да се направи пакет, който да се подпише и след това инсталира, за да може после да се проверява. Само дето понякога ми се налага да сменя само един символ в даден конфигурационнен файл и това значи да повтарям процедурата отново. Истината обаче е, че сугурната система се създава още от самото начало и ако човек има съмнения по-добре да си я направи наново. Какво като открие, че някой файл е променен? Ами базите данни!? И на тях ли ще има суми за проверка!?
Активен

toxigen

  • Напреднали
  • *****
  • Публикации: 243
    • Профил
Хакнат сървър
« Отговор #4 -: Jul 20, 2005, 09:37 »
Какво да ти кажа...

случвало ми се е и мога да твърдя само едно - ако сървъра е хакнат е ясно - няма такива моменти "хакнат ли е, не е ли хакнат"... за мен решението е едно - дърпам мрежовия кабел, архивирам всичко нужно и правя системата наново, като този път се старая повече.

Иначе rootkit съм откривал по много начини, зависи какъв е - кажи какво се случва на машината, за да дам идеи.
Активен

pink

  • Напреднали
  • *****
  • Публикации: 94
    • Профил
    • WWW
Хакнат сървър
« Отговор #5 -: Jul 20, 2005, 12:08 »
Цитат
Със Slackware - май нищо. Ако беше с дистрибуция, която има контролни суми на инсталираните пакети:
1. Дърпаш мрежовия кабел.
2. Зареждаш от спасителен диск.
3. Сравняваш контролните суми на ВСИЧКИ пакети.
4. Пакетите, на които контролните суми се различават, са им пипани файловете.


Това как ще помогне ако кракерът е сложил произволна SUID root.root програма?

Мисля, че toxigen е прав - архивиране + преинсталиране. Ако ти е интересно как/дали са те хакнали, направи си копие на оригиналния харддиск и си го разглеждай след като системата ти е чиста.
Активен

CaBA

  • Напреднали
  • *****
  • Публикации: 303
    • Профил
    • WWW
Хакнат сървър
« Отговор #6 -: Jul 20, 2005, 12:14 »
Не споря, че системата трябва да бъде архивирана и преинсталирана. Обаче от ОГРОМНО значение е да разбереш откъде е проникнал кракера, защото ако не го направиш, почти сигурно е, че пак системата ти ще бъде пробита.

Цитат
НО в описания пример се казва, че дори за конфигурационните файлове които се променят трябва да се направи пакет, който да се подпише и след това инсталира, за да може после да се проверява. Само дето понякога ми се налага да сменя само един символ в даден конфигурационнен файл и това значи да повтарям процедурата отново.

Ако системата е от КРИТИЧНА ВАЖНОСТ ще го правиш и хоро ще играеш. Друг е въпросът, че ако си достатъчно хитър, ще си запишеш хеш сумите на конфигурационните файлове на непрезаписваем носител и просто ще ги сравниш.

Цитат
Какво като открие, че някой файл е променен? Ами базите данни!? И на тях ли ще има суми за проверка!?

Необходимо и достатъчно условие за да придобиеш контрол над система е едновременното изпълнение на следните две условия:
1. Да имаш достъп до обвивка.
2. Да можеш да ставаш суперпотребител.
Казвам суперпотребител, а не root, защото това са различни неща за запознатите :))
Така че вторият ти въпрос е неуместен в случая.
Активен

10 години ябълкова диета стигат, стигат!

CaBA

  • Напреднали
  • *****
  • Публикации: 303
    • Профил
    • WWW
Хакнат сървър
« Отговор #7 -: Jul 20, 2005, 12:26 »
Някаква грешка стана и предишното ми мнение се дублира. Моля администратора да го изтрие.
Активен

10 години ябълкова диета стигат, стигат!

mironcho

  • Напреднали
  • *****
  • Публикации: 495
    • Профил
Хакнат сървър
« Отговор #8 -: Jul 20, 2005, 12:45 »
Цитат (CaBA @ Юли 20 2005,13:26)
Някаква грешка стана и предишното ми мнение се дублира. Моля администратора да го изтрие.

Сторено! Как успя? '<img'>
Активен

pink

  • Напреднали
  • *****
  • Публикации: 94
    • Профил
    • WWW
Хакнат сървър
« Отговор #9 -: Jul 20, 2005, 14:18 »
Нека само да спомена, че инсталирането на подходяща IDS лесно ще отговори на въпорса "има ли кракер или не".
Активен

laskov

  • Напреднали
  • *****
  • Публикации: 3166
    • Профил
Хакнат сървър
« Отговор #10 -: Jul 20, 2005, 17:02 »
Какво е IDS ?  А какво би станало ако
Цитат
upgradepkg --reinstall ...
Активен

Не си мислете, че понеже Вие мислите правилно, всички мислят като Вас! Затова, когато има избори, идете и гласувайте, за да не сте изненадани после от резултата, и за да не твърди всяка партия, че тя е спечелила, а Б.Б. (С.С., ...) е загубил, а трети да управлява.  Наздраве!  [_]3

57r1k3

  • Напреднали
  • *****
  • Публикации: 38
    • Профил
Хакнат сървър
« Отговор #11 -: Jul 20, 2005, 18:12 »
IDS - Intrusion Detection System

За повече инфо
http://www.google.com/
Активен

BSD is, after all, about a commitment to technical excellence, and not about making an operating system platform into a religion.

phantomlord

  • Напреднали
  • *****
  • Публикации: 1832
  • Distribution: Debian Sid
  • Window Manager: KDE 4
  • Fall to your knees and bow to the Phantom Lord
    • Профил
    • WWW
Хакнат сървър
« Отговор #12 -: Jul 22, 2005, 21:53 »
Тук можеш да разбереш дали имаш отворени портове на машината си. Първо избираш Proceed, после All Service ports и първите ти 1055 порта ще бъдат сканирани. Ако имаш отворени - лоша работа.
Аз имам файъруалл и всичките ми портове са стелтнати. Това е най-добрия вариант. Сложи си и ти, ако нямаш.
Активен

http://myfreesoft.net/phpBB2/index.php?c=7
Помогни си сам, за да ти помогне и Господ
Linux - connecting people...