Автор Тема: Сървърът ли е хакнат  (Прочетена 5616 пъти)

mircata

  • Участници
  • ***
  • Публикации: 7
    • Профил
Сървърът ли е хакнат
« -: Jun 19, 2007, 10:16 »
Сутринта като дойдох на работа, колегите от офиса ми казаха, че сървърът на фирмата не работи. Т.е MySQL и Firebird не отговаряли.
Реших да погледна и видях, че процесите са спрени. След като ги пуснах, излезе, че и пощата не работи. (qmail)
При пускане на PS показва следното нещо за пощата:
Примерен код
readproctitle service errors: ...not exist?svscan:
warning: unable to stat qmail-smtpd: file does not exist?svscan:
warning: unable to stat qmail-send: file does not exist?svscan:
warning: unable to stat qmail-smtpd: file does not exist?svscan:
warning: unable to stat qmail-send: file does not exist?svscan:
warning: unable to stat qmail-smtpd: file does not exist?svscan:
warning: unable to stat qmail-send: file does not exist?


Докато гледах с top какво върви ми направи впечатление, че ъптайма на сървъра е 9 часа.
А беше над 400 дни, което ме наведе на мисълта, че е рестартирана машината.

last -20 показа нещо много странно. Имаше няколко връзки към фтп-то, след което са следните 2 реда:
Примерен код
reboot   system boot  2.4.31           Tue Jun 19 00:05          (08:47)
***,q<** **m*X<y****i *****F******X*** Sun Mar 29 06:30 - crash (-15660+-13:


На мен това ми прилича като на заличаване на ред от лога. Като, че ли някой е влезнал в машината, забърсал е лога, правил е каквото е правил и е рестартирал.

Човека, който администрира сървъра е в Германия.
Аз имам минимални познания по Linux, а администрирането ми е клонящо към 0-та.
Може ли да ми дадете съвети какво мога да направя за да проверя дали нещо е променено, намазано.
Дистрибуцията е Slackware 10.1.
Активен

pink

  • Напреднали
  • *****
  • Публикации: 94
    • Профил
    • WWW
Сървърът ли е хакнат
« Отговор #1 -: Jun 19, 2007, 10:59 »
Ако FTP-то ти е prftpd, има remote excution flaw:

http://slackware.com/securit.....502491

Ако не си го пачнал - много вероятно да е пробив. Изключи машината и търси под дърво и камък човека от Германия дето администрира.
Активен

Желязко Желязков

  • Напреднали
  • *****
  • Публикации: 92
  • Distribution: Slackware,Maemo,Android,MacOSX
  • Window Manager: Kde,Gnome,FluxBox,E17,Lxde
    • Профил
    • WWW
Сървърът ли е хакнат
« Отговор #2 -: Jun 19, 2007, 11:32 »
Няма смисъл да спираш машината ако ви трябва или е рутер истегли това ще  провери за експлойти и некорктни логвания

rootcheck
Активен

Като член на "Интернет общество", аз съм подкрепа на организация, която смята, че Интернет е за всеки. Горещо препоръчваме да се присъедини към "Интернет общество", както и допринасят за изграждането на бъдещето на Интернет. https://portal.isoc.org/EBusiness/NewMemberStepOne.aspx?refid=xd1068226hf

mircata

  • Участници
  • ***
  • Публикации: 7
    • Профил
Сървърът ли е хакнат
« Отговор #3 -: Jun 19, 2007, 11:54 »
Да, FTP-to e proftpd. Сега ще говоря с колегата, който се е връзвал последно с FTP, какво е правил.
Активен

gat3way

  • Напреднали
  • *****
  • Публикации: 6050
  • Relentless troll
    • Профил
    • WWW
Сървърът ли е хакнат
« Отговор #4 -: Jun 19, 2007, 11:58 »
Айде да правим залози...според мен с 90% вероятност сървърът не е "хакнат". Така че ще заложа на "не е хакнат". Да залагаме по лев и с наградния фонд да почерпим спечелилите с бира '<img'>
Активен

"Knowledge is power" - France is Bacon

pink

  • Напреднали
  • *****
  • Публикации: 94
    • Профил
    • WWW
Сървърът ли е хакнат
« Отговор #5 -: Jun 19, 2007, 12:10 »
Аз залагам на "хакнат". Обновяването на Slackware с пакет е кошмар за всеки администратор. 10.1 е твърде стара версия, публичен FTP сървър е примамлва плячка, особено ако има пропуск в сигурността.
Активен

pink

  • Напреднали
  • *****
  • Публикации: 94
    • Профил
    • WWW
Сървърът ли е хакнат
« Отговор #6 -: Jun 19, 2007, 12:14 »
Цитат (mircata @ Юни 19 2007,11:54)
Да, FTP-to e proftpd. Сега ще говоря с колегата, който се е връзвал последно с FTP, какво е правил.

Коя версия е? Може да разбереш като напишаш "proftpd --version" (като root най вероятно)
Активен

VladSun

  • Напреднали
  • *****
  • Публикации: 2166
    • Профил
Сървърът ли е хакнат
« Отговор #7 -: Jun 19, 2007, 12:28 »
/off

Цитат (pink @ Юни 19 2007,12:10)
Обновяването на Slackware с пакет е кошмар за всеки администратор.

Хъх?!?
За мен не е => твоето твърдение е лъжа '<img'>



Активен

KISS Principle ( Keep-It-Short-and-Simple )
http://openfmi.net/projects/flattc/
Има 10 вида хора на този свят - разбиращи двоичния код и тези, които не го разбират :P

Желязко Желязков

  • Напреднали
  • *****
  • Публикации: 92
  • Distribution: Slackware,Maemo,Android,MacOSX
  • Window Manager: Kde,Gnome,FluxBox,E17,Lxde
    • Профил
    • WWW
Сървърът ли е хакнат
« Отговор #8 -: Jun 19, 2007, 12:32 »
Цитат (pink @ Юни 19 2007,13:10)
Обновяването на Slackware с пакет е кошмар за всеки администратор.

Това е най голямата глупост която съм чужал от 3 - 4 години '<img'> сорри пич
Активен

Като член на "Интернет общество", аз съм подкрепа на организация, която смята, че Интернет е за всеки. Горещо препоръчваме да се присъедини към "Интернет общество", както и допринасят за изграждането на бъдещето на Интернет. https://portal.isoc.org/EBusiness/NewMemberStepOne.aspx?refid=xd1068226hf

pink

  • Напреднали
  • *****
  • Публикации: 94
    • Профил
    • WWW
Сървърът ли е хакнат
« Отговор #9 -: Jun 19, 2007, 12:38 »
Цитат (VladSun @ Юни 19 2007,12:28)
/off
Хъх?!?
За мен не е => твоето твърдение е лъжа '<img'>


"Аз винаги лъжа" '<img'>

Моя опит показва, че upgrade до по нова версия слакуер, няколко неща спират да работят. Напр. преди време инсталирах слак 10 мисля и KDE спря да работи защото липсваше някакви библиотека cyrus (нещо от сорта). Съжелявам VladSun и jackie - глупост или не, това е така (за мен)



Активен

gat3way

  • Напреднали
  • *****
  • Публикации: 6050
  • Relentless troll
    • Профил
    • WWW
Сървърът ли е хакнат
« Отговор #10 -: Jun 19, 2007, 12:39 »
Според мен init процеса е segfault-нал. Просто симптомите са много сходни някак си '<img'> А и не знам кой ще е този зъл хахор дето ще омаже така wtmp че и на всичкото отгоре после ще рестартира сървъра - трябва да е някакъв пълен олигофрен според мен '<img'>
Активен

"Knowledge is power" - France is Bacon

Желязко Желязков

  • Напреднали
  • *****
  • Публикации: 92
  • Distribution: Slackware,Maemo,Android,MacOSX
  • Window Manager: Kde,Gnome,FluxBox,E17,Lxde
    • Профил
    • WWW
Сървърът ли е хакнат
« Отговор #11 -: Jun 19, 2007, 12:46 »
А е доста детинско взе да става няма значение каква е дистрибуцията всяка си има своите предимства и недостатаци човека има проблем и можете да дадете някакъв по свестен отговор от глупави забилежки за пакети и т.н
Активен

Като член на "Интернет общество", аз съм подкрепа на организация, която смята, че Интернет е за всеки. Горещо препоръчваме да се присъедини към "Интернет общество", както и допринасят за изграждането на бъдещето на Интернет. https://portal.isoc.org/EBusiness/NewMemberStepOne.aspx?refid=xd1068226hf

VladSun

  • Напреднали
  • *****
  • Публикации: 2166
    • Профил
Сървърът ли е хакнат
« Отговор #12 -: Jun 19, 2007, 12:56 »
Цитат (gat3way @ Юни 19 2007,12:39)
Според мен init процеса е segfault-нал. Просто симптомите са много сходни някак си '<img'> А и не знам кой ще е този зъл хахор дето ще омаже така wtmp че и на всичкото отгоре после ще рестартира сървъра - трябва да е някакъв пълен олигофрен според мен '<img'>

Съгласен '<img'>
Активен

KISS Principle ( Keep-It-Short-and-Simple )
http://openfmi.net/projects/flattc/
Има 10 вида хора на този свят - разбиращи двоичния код и тези, които не го разбират :P

mhydra

  • Напреднали
  • *****
  • Публикации: 715
  • Distribution: Fedora, Mandriva
  • Window Manager: GNOME
    • Профил
Сървърът ли е хакнат
« Отговор #13 -: Jun 19, 2007, 12:59 »
преди известно време имах един познат дето имаше много интересен случай.
значи хакера беше ползвал някакъв бъг с ирц. основното което беше направил е че беше заменил репотата на федората и при последващо инсталиране на неща директно се качват хакнати пакети. много хитро
Активен

Указвам помощ за всичко свързано с Fedora и Мандрива.
Може да ме търсите на ICQ.

Invincible

  • Напреднали
  • *****
  • Публикации: 115
    • Профил
Сървърът ли е хакнат
« Отговор #14 -: Jun 19, 2007, 13:24 »
А пък на мен ми е много чудно кой си слага SlackWare за сървър. Има 3 дистрибуции които стават за сериозен сървър според мен и това са - Debian , RedHat и Suse. Ако искаш да имаш съпорт и да не се чудиш как да намериш админстратора, а да звъннеш на някой да му кажеш какъв ти е проблема и да ти помогне купуваш и си слагаш RedHat или Suse и готово.
П.П. Нищо не гарантира, че позването на тези 3 дистрибуции те предпазва на 100% от хакване.
Активен

Аз съм българче обичам нашите планини зелени и да пиша на кирилица е чест за мен.