|
|
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Господа, хакеры просто задолбали. Уже три раза взломали сервер (RHEL 4). В последний раз поставил в shd_config чтобы мог входить только root и только с моего ip адреса, так эти падонки потерли этот файл в ноль. Теперь не могу найти базовые настройки этого файла, подскажите где его взять или если есть у кого сбросьте на почту пожалуйста maxtmp@rambler.ru. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.08.2010, 21:45 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mpro, СВОЛОЧИ! кстати, а чего вы не обратились в техподдержку? это же коммерческий linux. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.08.2010, 22:49 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
блин, он у меня не по подписке.... хотел на fedora поменять но там нет функции обновления, надо все заного переставлять я пока и отложил этот кошмар.. до покупки другого сервера наверно ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.08.2010, 22:54 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mpro, вы его хоть раз после установки обновляли? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.08.2010, 23:15 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
netwindmpro, вы его хоть раз после установки обновляли?в openssh общеизвестных дыр с 2001 года не наблюдается ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.08.2010, 23:32 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mpro, ну и смысла нет искать как его ломают. Там куча дырочек и дырищ. Если rhel4 поставили, то это где то до 2007 года было, Иначе поставили бы rhel5. Ставьте debian в следующий раз - сильная security-команда, бесплатные обновления и куча зеркал. Если сильно прикипели к RHEL, то попробуйте его аналог Centos. Его тоже можно обновлять бесплатно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 00:01 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Андрей Панфилов, ну сервер обычно еще какие-то сервисы обеспечивает кроме ssh. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 00:02 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Я знаю что он устарел, но всеже не будете ли вы так любезны дать листинг конфига, попытаюсь продержаться заблокировав все лишние настройки. Я думаю еще могут через фтп лезть, он же вообще слабенький.. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 00:07 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mpro, ну почему вы считаете внешние проявления взлома его причиной ? ну стерли конфиг Ssh и что это доказывает? как только не ломают. даже файл закачанный на веб сайт из под непривилегированного пользователя может стать причиной удаленного доступа с правами root. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 00:14 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Я не говорю что это причина, просто надо ssh настроить опять, а взлом в данном случае думаю был через фтп. Или может даже через php файл выдирают... Ща буду копать документацию чтобы заблокировать всех нафиг ко всем сервисам кроме моего ip... А то они и какието проги на perl запускают после чего меня хостинг грозит отключить изза жалоб и скрытые ссылки гады ставили на сайте.. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 00:20 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mpro, а смысл? они снова все сотрут в юмористических целях. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 00:22 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Ну так я прокопаю настройки и остальных сервисов тоже. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 00:26 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mpro, думаю, мало кто такие настройки использует кроме ваc. я точно ни разу не настраивал. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 00:30 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Ну почему же вот рекомендации по ssh.. Код: plaintext ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 00:33 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mpro, Вам сейчас нужно как минимум сидеть с rpm --verify и каким-нибудь руткит хантером, а не восстановлением sshd.conf заниматься. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 01:28 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Заблокировал все что нашел, ftp выключил вообще нафиг, он не постоянно нужен и удалил еще несколько левых php файлов.. А логи уже завтра буду разбираться как грамотно мониторить, пошел спать. И всетаки козлы, 3 года все прекрасно работало и тут трать теперь время на это.. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 01:39 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Теперь, например, доступ есть только по ip адресу который не используется для сайта, то есть поидее они даже не должны понять на какой айпи ломиться)) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 01:41 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mproИ всетаки козлы, 3 года все прекрасно работало и тут трать теперь время на это.. А ты не пробовал искать "крота" среди своих? Чёта мне сомнительно чтобы RHEL успешно сломали удалённо и не зная рутового пароля. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 10:47 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
[quote]В последний раз поставил в shd_config чтобы мог входить только root и только с моего ip адреса[quote] Я, обычно, рута в ssh-конфиге в первую очередь запрещаю и не важно с какого он там ip-адреса ходит ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 11:21 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Не лишне бы проверить свою раб. станцию на предмет клавиатурных сниферов и проч. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 11:39 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mayton, aeugen, ребят у вас на винде тоже обновление отключено? все ясно как божий день. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 12:39 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Обижаешь дорогой. Всё у нас включено в офисах. На домашней тачке конечно царит разруха... но кого это волнует? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 14:27 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Чтото avast домашнего компа постоянно гасит какой экспойд или чтото там еще.. нало посмотреть.. RHEL сам по себе это одно, а как на нем все настроить это совсем другое, везь даже в косячном коде php можно получить доступ к системным файлам я для этого отсекаю запросы с "../..", но мало ли что еще может бють. Потом еще через фтп можно получить доступ ко всем файлам, я его сейчас отключил для страховки.. Просто они както рутовский пароль ломают потому что иногда я захожу и фигал до этого был левый вход, а два раза рут меняли приходилось ездить в хостинг менять пароль на живом компе. Я один единственный и сисадмин и программер и еще руководитель, вот такой вот косяк)). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 17:16 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mproПросто они както рутовский пароль ломают потому что иногда я захожу и фигал до этого был левый вход, а два раза рут меняли приходилось ездить в хостинг менять пароль на живом компе. Не поленись, поставь бутылку опытному. Пускай к тебе придёт и отконфигурит всё как надо. Ты наверняка типовых косяков понаоставлял. А так, без анализа логов сказать что-либо вообще трудно... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 17:19 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
maytonНе лишне бы проверить свою раб. станцию на предмет клавиатурных сниферов и проч. сомнительно, что на линуховой машине единственного сисадмина они могут быть ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 17:40 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Когда автор сказал "avast" мне почему-то показалось что у него XP-шка в качестве рабочего места. Хотя... могу ошибаться. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.08.2010, 18:00 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Ну да XP. И уже лет 5-7 не переустанавливалась. Все еще на на athlon 1700 XP+. )) Не люблю тратить время на сопутствующие действия. Если запустить команду top то от http сервера выполняется какойто скрипт на perl с 99% загрузки проца, я perl нигде не использую, соответсвенно видимо это остался троян, как вычислить где он? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 10:43 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mpro,не трогайте его. скоро ваш сервер отключат за спам и вы наконец-то сможете заняться установкой нового дебиана. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 11:07 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
netwindmpro,не трогайте его. скоро ваш сервер отключат за спам и вы наконец-то сможете заняться установкой нового дебиана. :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 13:24 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mproВырубил perl нафиг.. А вот это зря...Переустановить машину заново не такая большая и проблема, кстати давать root возможность входить по ssh, ну как сказать... положить ключик от квартиры под коврик перед ней... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 14:25 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
IMHO надобно для себя перечислить все смотрящие наружу сервисы, открытые порты и подумать, через что все-таки сломали. Если через ssh - то апдейтить его любой ценой, нет подписки - просто файлы взять у знакомых (по сути, может быть достаточно просто файл sshd заменить на новый и недырявый). Ну и конечно зело полезно ssh с 22 порта на какой-нибудь левый перекинуть, далеко не против профи конечно сей шаг, но авось да отстанут. Ну и вообще нафиг зафайрволиться - пусть ssh будет доступен только с того IP, с когорого админят. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 14:44 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
И... это... пароль - "password" это конечно смешно и весело, та только вот в список top 1000 worst passwords светится не один год... Хакерам раздолье... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 14:57 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Пароль roota у меня уже превысил 20 символов после всего этого. И с чего это перл я зря выключил если я его не использую. Мне нужен только PHP и mysql. В общем смысл всего этого что надо отключить все лишние сервисы и максимально зажать по безопасности нужные, тогда вероятность взлома падает многократно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 15:19 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
netwindmayton, aeugen, ребят у вас на винде тоже обновление отключено? все ясно как божий день. На какой винде??? Я виндой не пользуюсь, не соврать, уже более 5 лет! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 15:36 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Стопудово. Ты должен стать параноиком и анализировать любой тренд в логах коннектов. Короче читай умные статьи на security-lab и тогда... быть может станеш мастером кунг-фу Удачи. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 15:37 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
вот это дискуссия. Что стало основанием полагать что вас взломали? пропал конфиг ssh? там ли вы его искали и не сами ли чего накосячили? Что значит вырубил перл - это как? kill -9? rm -rf ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 17:29 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Дискуссии как таковой нет, просто о птичках разговариваем. Основания что хостер шлет угрозы отключения так как мой сайт атакует другие, сообщение в ком. строке чтото ктото вошел под рутом с другого айпи, левые коды в хтмлах сайта, сотни тысяч атак в логах и еще всякие приколы. Два раза пароль рут просто меняли. Вырубается перл в конфигах апача. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 17:34 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mayton Ты должен стать параноиком и анализировать любой тренд в логах коннектов. Короче читай умные статьи на security-lab и тогда... быть может станеш мастером кунг-фу регулярное обновление - на 90% уже пресекает большинство взломов. Я не сталкивался ни с одним "преватным сплоетом". Cерьезно. И сомневаюсь, что вы сталкивались. Взломов много видел и, к сожалению, был потерпевшим. ВСЕГДА это были уже известные баги в ПО, просто не доходили руки их поправить или обновить какой-нибудь малозаметный компонент находящийся вне влияния общей системы обновлений. Так что первый ключевой принцип профилактики взломов - СВОЕВРЕМЕННОЕ ОБНОВЛЕНИЕ . И debian/ubuntu/centos это позволяют делать очень легко. Есть и другие принципы, но обновление, выходит - самый важный. авторкстати давать root возможность входить по ssh, ну как сказать... положить ключик от квартиры под коврик перед ней... Странное мнение. какая разница входите ли вы через ssh + su или сразу по ssh ? Впервые это внедрили в ubuntu и, похоже, с тех пор распространилось мнение о повышенной защите таким способом. На самом деле вход под root там НЕ ЗАПРЕЩЕН, просто у root пароля нет при установке. Можно выбрать экспертный режим установки и сразу уставить пароль root. От этого ubuntu она не становится менее защищенной. В конце концов, если вы входите на сервер только чтобы настроить его, то зачем вам эти лишние условности вроде sudo. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 17:52 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
netwindрегулярное обновление - на 90% уже пресекает большинство взломов. Я не сталкивался ни с одним "преватным сплоетом". Cерьезно. И сомневаюсь, что вы сталкивались. Взломов много видел и, к сожалению, был потерпевшим. ВСЕГДА это были уже известные баги в ПО, просто не доходили руки их поправить или обновить какой-нибудь малозаметный компонент находящийся вне влияния общей системы обновлений. Так что первый ключевой принцип профилактики взломов - СВОЕВРЕМЕННОЕ ОБНОВЛЕНИЕ . И debian/ubuntu/centos это позволяют делать очень легко. Есть и другие принципы, но обновление, выходит - самый важный. Не согласен с тезисом. Обновление конечно вещь немерянно важная, но существуют административные промахи, которые нельзя закрыть никакими обновлениями. Это как в шахматах детский мат в 4 хода. Хакер видит что веб-сервер запущет от рута. Потом от видит что есть возможность использовать инжекцию, и использует. И это всё делается "легко, проходя мимо..". Сколько раз, бывая в отделениях гос-банка я наблюдал как операционистка вбивает злощасный QWE123 на клавиатуре. А глаз у меня уже "пристреляный" глядеть со сторны на пароли. Насчёт того, чтобы был гладкий 100% сценарий взлома linux сервера я тоже не верю и не видел. Все эффектные видеозаписи взломов на yourtube практически неосуществимы т.к. условия взлома никак не складываются в пользу атакующего. Чаще всего самой главной причиной взлома является человеческая глупость (фактор). Она-же воплощена в архитектурных промахах. Элементарно, разработчик и сисадмин не могут договрится о правах и привилениях. В конце концов сисадмину звонит главный босс и говорит - "Братэллова... ну дай ты им этот доступ... мыж договор сёдня должны подписать и протокол принятия...". ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 18:27 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mayton, зачем такие сложности? найдется ли детская ошибка еще неизвестно, а любой бизнес требует предсказуемости, поэтому приемы работы отточены под массовый взлом. топикстартер уже написал, что ему в итоге поставили перл-скрипт для спама. диапазоны датацентров постоянно сканируются. спасибо ssh - он для совместимости всегда говорит свою версию. Cтарые версии сразу же указывают на возможно отставшую систему или вот RHEL. Дальше уже просто по списку уязвимости ищут. Наиболее успешная стратегия тут очевидно будет поиск веб-сервера со старым ядром и возможностью заливки и исполнения файлов. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 19:51 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
netwind авторкстати давать root возможность входить по ssh, ну как сказать... положить ключик от квартиры под коврик перед ней... Странное мнение. какая разница входите ли вы через ssh + su или сразу по ssh ? Впервые это внедрили в ubuntu и, похоже, с тех пор распространилось мнение о повышенной защите таким способом. На самом деле вход под root там НЕ ЗАПРЕЩЕН, просто у root пароля нет при установке. Можно выбрать экспертный режим установки и сразу уставить пароль root. От этого ubuntu она не становится менее защищенной. В конце концов, если вы входите на сервер только чтобы настроить его, то зачем вам эти лишние условности вроде sudo. Вы считаете, что сломать 2-а слова легче, чем одно. Давно было, на свиче забыли пароль от телнета, так вот, по сети 10 мб, практически стандарт для инета сейчас, его сломали тупым перебором за 3-и дня, он 10-ми битовым оказался, лень было в Москву везти. Поэтому, если у вас нет блокировки по n неудачным входам... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.08.2010, 23:53 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Sergey OrlovПоэтому, если у вас нет блокировки по n неудачным входам... ....то отключите к чёртовой матери у ssh password authentication и закеры задолбаются подбирать закрытый ключ длиной 2048 бит. Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.08.2010, 00:04 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakovзакеры задолбаются подбирать закрытый ключ длиной 2048 бит. я бы не был столь категоричен ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.08.2010, 01:32 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov . Поэтому, если у вас нет блокировки по n неудачным входам... то на практике годами ничего не происходит. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.08.2010, 09:04 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Ребят. Все разговоры о инф. безопасности крутятся в 2-х. плоскостях. 1) Научная. Здесь принято говорить о временных сложностях алгоритмов, о Rainbow Tables, об атаках на крипто-алгоритмы, о недостатках современных стандартов шифрования. Исследованиями здесь активно заняты много математиков из разных стран. По этому сабжу публикуются бюлетени, и выходят научные журналы. 2) Ненаучная. Это разные глупости вроде - "Провайдер оставил инженерные пароли на модем пользователя и того беднягу ушатали злобные хацкеры". Или куль-ПХП разработчик делал сам для себя админку, но впиндюрил туда столько бэкдоров что сам спалился вместе с важной базой. Поэтому я вас прошу! Не смешивайте всё в одну кучу! Давайте мух отдельно, котлет отдельно! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.08.2010, 10:44 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
netwindSergey Orlov . Поэтому, если у вас нет блокировки по n неудачным входам... то на практике годами ничего не происходит. Я так тоже думал, пока в одном месте меня не попросили выяснить, почему у них трафик так резко вырос, свой админ у них уволился, и почти год все работало без проблем, проблема оказалась банальной ломились по ssh, в качестве имен пользователей были root, admin, mysql ну и т.п., причем все это делалось с одного и того же ip... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.08.2010, 11:41 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov,нет, было все не так . вы пришли, сделали умный вид, ничего конкретного не нашли, кроме ssh, пароли на который подбирают у ВСЕХ. НО персонал, понял что ского будут бить тех, кто много качает, трещит в скайпе с дочерью и тд. Трафик автоматически уменьшился. Это гораздо более вероятный сценарий. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.08.2010, 11:47 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
netwindSergey Orlov,нет, было все не так . вы пришли, сделали умный вид, ничего конкретного не нашли, кроме ssh, пароли на который подбирают у ВСЕХ. НО персонал, понял что ского будут бить тех, кто много качает, трещит в скайпе с дочерью и тд. Трафик автоматически уменьшился. Это гораздо более вероятный сценарий. Да, так и было, вот только зал у них один и увидеть, что делает сосед может любой, находящий в нем, вот только счет вместо стандартных 3-х тысяч пришел на 11... Ничего не менял поставил только sshit и получил немного денежек... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.08.2010, 14:06 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov, ну давайте для замерим типичный трафик за сутки в типичном датацентре на 22 порт. я в 13:30 уже поставил специальное правило в iptables для учета. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.08.2010, 16:48 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Какимто образом опять удалось добавить нового юзера. Я уже за****. Как вычислить как они это делают? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.08.2010, 10:38 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
есть у вас там такое Код: plaintext ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.08.2010, 10:43 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Пишет что нет такого файла. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.08.2010, 10:50 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Вот это напрмер что значит? # ~/.bash_logout # invalidate the gpm selection buffer iff logging out from a # virtual terminal if test -x /sbin/consoletype && /sbin/consoletype fg then if test -r /var/run/gpm.pid && test -d "/proc/$(/bin/cat /var/run/gpm.pid)" then kill -USR2 "$(/bin/cat /var/run/gpm.pid)" fi fi clear ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.08.2010, 11:07 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Simple SQLi Dumper (SSDp) v5.1 for MySQL [README] Author: Vrs-hCk EMail: ander[at]antisecurity.org Website: http://www.antisecurity.org SSDp v5.1 DESCRIPTION --------------------- SSDp is Open Source PHP MySQL Injection Tool. Written in Perl Scripting Language. вот еще нашел... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.08.2010, 11:10 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
а Код: plaintext ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.08.2010, 11:38 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
разные логи.. в secure Aug 11 20:37:56 vag-service useradd[19064]: new group: name=cumi, gid=996 Aug 11 20:37:56 vag-service useradd[19064]: new user: name=cumi, uid=992, gid=996, home=/usr/local/agentx, shell=/bin/bash ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.08.2010, 11:52 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Запущено от root два десятка процессов perl, как найти откуда они запущены? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.08.2010, 12:37 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mpro, cd /proc/<pid>/cwd ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.08.2010, 12:48 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mproЗапущено от root два десятка процессов perl, как найти откуда они запущены? скорее всего они запущены из Урюпинска - мировой столицы хакерского движения. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.08.2010, 12:50 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
582 пакетов, 54300 байт. всего лишь 40 попыток за сутки. но это не очень удачная машина так как не находится в адресном пространстве известных хостеров. на других пока не могу подсчитать из-за того что ssh использовали для работы. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.08.2010, 16:49 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
netwind582 пакетов, 54300 байт. всего лишь 40 попыток за сутки. но это не очень удачная машина так как не находится в адресном пространстве известных хостеров. на других пока не могу подсчитать из-за того что ssh использовали для работы. Теоритически получается, 1к на попытку, а если долбеж примерно 1-на попытка в секунду, 60к за минуту, 3.6метра в час, 70 метров в сутки. Но это, если 1-на попытка в секунду, в моем случае весь офис делал примерно 110 метров в сутки, auth.log (100к) заполнялся примерно за 3-и минуты, тачка стояла приличная и этот долбеж ей был пофиг, в день набегало примерно 200 метров, а трафик по сквиду все хоккей.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.08.2010, 01:06 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Как увлекательно байты считать, чем еще админу заниматься.. А по тебе ни одного совета как взлом отследить, забавно. Может ктонить подскажет хотябы как в postfix сделать использование своего юзера, причем достаточно одного, без доступа к linux пользователям? (чтото документация у postfix мутная) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.08.2010, 11:42 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Вот настройки, но где тут пароль пишется не понимаю.. Postfix virtual MAILBOX example: separate domains, non-UNIX accounts As a system hosts more and more domains and users, it becomes less desirable to give every user their own UNIX system account. With the Postfix virtual(8) mailbox delivery agent, every recipient address can have its own virtual mailbox. Unlike virtual alias domains, virtual mailbox domains do not need the clumsy translation from each recipient addresses into a different address, and owners of a virtual mailbox address do not need to have a UNIX system account. The Postfix virtual(8) mailbox delivery agent looks up the user mailbox pathname, uid and gid via separate tables that are searched with the recipient's mail address. Maildir style delivery is turned on by terminating the mailbox pathname with "/". If you find the idea of multiple tables bothersome, remember that you can migrate the information (once it works), to an SQL database. If you take that route, be sure to review the "local files versus databases" section at the top of this document. Here is an example of a virtual mailbox domain "example.com": 1 /etc/postfix/main.cf: 2 virtual_mailbox_domains = example.com ...more domains... 3 virtual_mailbox_base = /var/mail/vhosts 4 virtual_mailbox_maps = hash:/etc/postfix/vmailbox 5 virtual_minimum_uid = 100 6 virtual_uid_maps = static:5000 7 virtual_gid_maps = static:5000 8 virtual_alias_maps = hash:/etc/postfix/virtual 9 10 /etc/postfix/vmailbox: 11 info@example.com example.com/info 12 sales@example.com example.com/sales/ 13 # Comment out the entry below to implement a catch-all. 14 # @example.com example.com/catchall 15 ...virtual mailboxes for more domains... 16 17 /etc/postfix/virtual: 18 postmaster@example.com postmaster ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.08.2010, 11:54 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Как увлекательно байты считать, чем еще админу заниматься.. А по тебе ни одного совета как взлом отследить, забавно. Если комп хакнули, то почему Вы считаете, что и в следующий раз ломятся снаружи? Может просто изнутри туннель, к примеру, поднимают? А Вы все порты закрываете ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.08.2010, 13:20 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Я и внутри уже потер все что мог. Пока вот тихо вторые сутки, только почту настроить не могу.. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.08.2010, 13:26 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
mproА по тебе ни одного совета как взлом отследить, забавно.Простите конечно, но тут еще на второй странице оценили Вашу квалификацию и посоветовали обратиться к знающим людям ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.08.2010, 19:22 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov Теоритически получается, 1к на попытку, а если долбеж примерно 1-на попытка в секунду, 60к за минуту, 3.6метра в час, 70 метров в сутки. Но это, если 1-на попытка в секунду, в моем случае весь офис делал примерно 110 метров в сутки, auth.log (100к) заполнялся примерно за 3-и минуты, тачка стояла приличная и этот долбеж ей был пофиг, в день набегало примерно 200 метров, а трафик по сквиду все хоккей.... да практически никто не долбит там сутки. подолбят на самые тупые пароли и отстанут. вот сейчас перемерял на 2 IP в типичном датацентре, на 22 порту и 4458 попыток за сутки. В общем, есть сильные сомнения, что трафик нагнал подбор ssh. По крайней мере обычно такого не бывает, хотя и не исключаю такого совпадения у вас. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2010, 11:39 |
|
||
|
Хакеры и SSH
|
|||
|---|---|---|---|
|
#18+
Вот тут пишут про TCP_WRAPPERS. Может автору пригодится. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2010, 12:34 |
|
||
|
|

start [/forum/topic.php?all=1&fid=25&tid=1484785]: |
0ms |
get settings: |
7ms |
get forum list: |
12ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
155ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
63ms |
get tp. blocked users: |
1ms |
| others: | 208ms |
| total: | 460ms |

| 0 / 0 |
