powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Хакеры и SSH
72 сообщений из 72, показаны все 3 страниц
Хакеры и SSH
    #36781245
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Господа, хакеры просто задолбали. Уже три раза взломали сервер (RHEL 4). В последний раз поставил в shd_config чтобы мог входить только root и только с моего ip адреса, так эти падонки потерли этот файл в ноль. Теперь не могу найти базовые настройки этого файла, подскажите где его взять или если есть у кого сбросьте на почту пожалуйста maxtmp@rambler.ru.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781274
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, СВОЛОЧИ!
кстати, а чего вы не обратились в техподдержку? это же коммерческий linux.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781278
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
блин, он у меня не по подписке....
хотел на fedora поменять но там нет функции обновления, надо все заного переставлять я пока и отложил этот кошмар.. до покупки другого сервера наверно
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781286
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, вы его хоть раз после установки обновляли?
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781294
Андрей Панфилов
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindmpro, вы его хоть раз после установки обновляли?в openssh общеизвестных дыр с 2001 года не наблюдается
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781299
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
нет((
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781307
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, ну и смысла нет искать как его ломают. Там куча дырочек и дырищ.
Если rhel4 поставили, то это где то до 2007 года было, Иначе поставили бы rhel5.
Ставьте debian в следующий раз - сильная security-команда, бесплатные обновления и куча зеркал.
Если сильно прикипели к RHEL, то попробуйте его аналог Centos. Его тоже можно обновлять бесплатно.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781308
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Андрей Панфилов, ну сервер обычно еще какие-то сервисы обеспечивает кроме ssh.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781309
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781311
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Я знаю что он устарел, но всеже не будете ли вы так любезны дать листинг конфига, попытаюсь продержаться заблокировав все лишние настройки.
Я думаю еще могут через фтп лезть, он же вообще слабенький..
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781314
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, ну почему вы считаете внешние проявления взлома его причиной ? ну стерли конфиг Ssh и что это доказывает?
как только не ломают. даже файл закачанный на веб сайт из под непривилегированного пользователя может стать причиной удаленного доступа с правами root.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781316
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Я не говорю что это причина, просто надо ssh настроить опять, а взлом в данном случае думаю был через фтп. Или может даже через php файл выдирают... Ща буду копать документацию чтобы заблокировать всех нафиг ко всем сервисам кроме моего ip...
А то они и какието проги на perl запускают после чего меня хостинг грозит отключить изза жалоб и скрытые ссылки гады ставили на сайте..
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781317
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, а смысл? они снова все сотрут в юмористических целях.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781319
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну так я прокопаю настройки и остальных сервисов тоже.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781320
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, думаю, мало кто такие настройки использует кроме ваc. я точно ни разу не настраивал.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781321
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну почему же вот рекомендации по ssh..
Код: plaintext
http://rus-linux.net/nlib.php?name=/MyLDP/sec/openssh.html
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781326
Андрей Панфилов
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro,

Вам сейчас нужно как минимум сидеть с rpm --verify и каким-нибудь руткит хантером, а не восстановлением sshd.conf заниматься.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781330
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Заблокировал все что нашел, ftp выключил вообще нафиг, он не постоянно нужен и удалил еще несколько левых php файлов..

А логи уже завтра буду разбираться как грамотно мониторить, пошел спать.

И всетаки козлы, 3 года все прекрасно работало и тут трать теперь время на это..
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781331
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Теперь, например, доступ есть только по ip адресу который не используется для сайта, то есть поидее они даже не должны понять на какой айпи ломиться))
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781597
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproИ всетаки козлы, 3 года все прекрасно работало и тут трать теперь время на это..
А ты не пробовал искать "крота" среди своих? Чёта мне сомнительно чтобы RHEL успешно сломали удалённо и не зная рутового пароля.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781698
aeugen
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
[quote]В последний раз поставил в shd_config чтобы мог входить только root и только с моего ip адреса[quote]
Я, обычно, рута в ssh-конфиге в первую очередь запрещаю и не важно с какого он там ip-адреса ходит
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781749
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Не лишне бы проверить свою раб. станцию на предмет клавиатурных сниферов и проч.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36781914
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton, aeugen, ребят у вас на винде тоже обновление отключено?
все ясно как божий день.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36782224
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Обижаешь дорогой. Всё у нас включено в офисах. На домашней тачке конечно царит разруха... но кого это волнует?
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36782728
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Чтото avast домашнего компа постоянно гасит какой экспойд или чтото там еще.. нало посмотреть..

RHEL сам по себе это одно, а как на нем все настроить это совсем другое, везь даже в косячном коде php можно получить доступ к системным файлам я для этого отсекаю запросы с "../..", но мало ли что еще может бють. Потом еще через фтп можно получить доступ ко всем файлам, я его сейчас отключил для страховки..
Просто они както рутовский пароль ломают потому что иногда я захожу и фигал до этого был левый вход, а два раза рут меняли приходилось ездить в хостинг менять пароль на живом компе.

Я один единственный и сисадмин и программер и еще руководитель, вот такой вот косяк)).
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36782738
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproПросто они както рутовский пароль ломают потому что иногда я захожу и фигал до этого был левый вход, а два раза рут меняли приходилось ездить в хостинг менять пароль на живом компе.
Не поленись, поставь бутылку опытному. Пускай к тебе придёт и отконфигурит всё как надо. Ты наверняка типовых косяков понаоставлял. А так, без анализа логов сказать что-либо вообще трудно...
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36782779
OptiX
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maytonНе лишне бы проверить свою раб. станцию на предмет клавиатурных сниферов и проч.
сомнительно, что на линуховой машине единственного сисадмина они могут быть
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36782822
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Когда автор сказал "avast" мне почему-то показалось что у него XP-шка в качестве рабочего места. Хотя... могу ошибаться.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36783516
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну да XP. И уже лет 5-7 не переустанавливалась. Все еще на на athlon 1700 XP+. ))
Не люблю тратить время на сопутствующие действия.

Если запустить команду top то от http сервера выполняется какойто скрипт на perl с 99% загрузки проца, я perl нигде не использую, соответсвенно видимо это остался троян, как вычислить где он?
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36783574
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro,не трогайте его. скоро ваш сервер отключат за спам и вы наконец-то сможете заняться установкой нового дебиана.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36783582
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Спасибо дорогой
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36783902
OptiX
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindmpro,не трогайте его. скоро ваш сервер отключат за спам и вы наконец-то сможете заняться установкой нового дебиана.
:)
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36783928
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вырубил perl нафиг..
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36784075
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproВырубил perl нафиг..
А вот это зря...Переустановить машину заново не такая большая и проблема, кстати давать root возможность входить по ssh, ну как сказать... положить ключик от квартиры под коврик перед ней...
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36784134
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
IMHO надобно для себя перечислить все смотрящие наружу сервисы, открытые порты и подумать, через что все-таки сломали. Если через ssh - то апдейтить его любой ценой, нет подписки - просто файлы взять у знакомых (по сути, может быть достаточно просто файл sshd заменить на новый и недырявый).
Ну и конечно зело полезно ssh с 22 порта на какой-нибудь левый перекинуть, далеко не против профи конечно сей шаг, но авось да отстанут.
Ну и вообще нафиг зафайрволиться - пусть ssh будет доступен только с того IP, с когорого админят.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36784182
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
И... это... пароль - "password" это конечно смешно и весело, та только вот в список top 1000 worst passwords светится не один год... Хакерам раздолье...
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36784250
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Пароль roota у меня уже превысил 20 символов после всего этого.

И с чего это перл я зря выключил если я его не использую. Мне нужен только PHP и mysql.

В общем смысл всего этого что надо отключить все лишние сервисы и максимально зажать по безопасности нужные, тогда вероятность взлома падает многократно.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36784288
aeugen
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindmayton, aeugen, ребят у вас на винде тоже обновление отключено?
все ясно как божий день.
На какой винде??? Я виндой не пользуюсь, не соврать, уже более 5 лет!
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36784291
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Стопудово. Ты должен стать параноиком и анализировать любой тренд в логах коннектов. Короче читай умные статьи на security-lab и тогда... быть может станеш мастером кунг-фу

Удачи.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36784558
kvasandrew
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вот это дискуссия. Что стало основанием полагать что вас взломали? пропал конфиг ssh? там ли вы его искали и не сами ли чего накосячили?
Что значит вырубил перл - это как? kill -9? rm -rf ?
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36784569
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дискуссии как таковой нет, просто о птичках разговариваем.

Основания что хостер шлет угрозы отключения так как мой сайт атакует другие, сообщение в ком. строке чтото ктото вошел под рутом с другого айпи, левые коды в хтмлах сайта, сотни тысяч атак в логах и еще всякие приколы. Два раза пароль рут просто меняли.

Вырубается перл в конфигах апача.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36784621
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Ты должен стать параноиком и анализировать любой тренд в логах коннектов. Короче читай умные статьи на security-lab и тогда... быть может станеш мастером кунг-фу
регулярное обновление - на 90% уже пресекает большинство взломов.
Я не сталкивался ни с одним "преватным сплоетом". Cерьезно. И сомневаюсь, что вы сталкивались.
Взломов много видел и, к сожалению, был потерпевшим. ВСЕГДА это были уже известные баги в ПО, просто не доходили руки их поправить или обновить какой-нибудь малозаметный компонент находящийся вне влияния общей системы обновлений.
Так что первый ключевой принцип профилактики взломов - СВОЕВРЕМЕННОЕ ОБНОВЛЕНИЕ . И debian/ubuntu/centos это позволяют делать очень легко.
Есть и другие принципы, но обновление, выходит - самый важный.

авторкстати давать root возможность входить по ssh, ну как сказать... положить ключик от квартиры под коврик перед ней...
Странное мнение. какая разница входите ли вы через ssh + su или сразу по ssh ?
Впервые это внедрили в ubuntu и, похоже, с тех пор распространилось мнение о повышенной защите таким способом. На самом деле вход под root там НЕ ЗАПРЕЩЕН, просто у root пароля нет при установке. Можно выбрать экспертный режим установки и сразу уставить пароль root. От этого ubuntu она не становится менее защищенной. В конце концов, если вы входите на сервер только чтобы настроить его, то зачем вам эти лишние условности вроде sudo.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36784712
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindрегулярное обновление - на 90% уже пресекает большинство взломов.
Я не сталкивался ни с одним "преватным сплоетом". Cерьезно. И сомневаюсь, что вы сталкивались.
Взломов много видел и, к сожалению, был потерпевшим. ВСЕГДА это были уже известные баги в ПО, просто не доходили руки их поправить или обновить какой-нибудь малозаметный компонент находящийся вне влияния общей системы обновлений.
Так что первый ключевой принцип профилактики взломов - СВОЕВРЕМЕННОЕ ОБНОВЛЕНИЕ . И debian/ubuntu/centos это позволяют делать очень легко.
Есть и другие принципы, но обновление, выходит - самый важный.
Не согласен с тезисом. Обновление конечно вещь немерянно важная, но существуют административные промахи, которые нельзя закрыть никакими обновлениями. Это как в шахматах детский мат в 4 хода. Хакер видит что веб-сервер запущет от рута. Потом от видит что есть возможность использовать инжекцию, и использует. И это всё делается "легко, проходя мимо..". Сколько раз, бывая в отделениях гос-банка я наблюдал как операционистка вбивает злощасный QWE123 на клавиатуре. А глаз у меня уже "пристреляный" глядеть со сторны на пароли.

Насчёт того, чтобы был гладкий 100% сценарий взлома linux сервера я тоже не верю и не видел. Все эффектные видеозаписи взломов на yourtube практически неосуществимы т.к. условия взлома никак не складываются в пользу атакующего.

Чаще всего самой главной причиной взлома является человеческая глупость (фактор). Она-же воплощена в архитектурных промахах. Элементарно, разработчик и сисадмин не могут договрится о правах и привилениях. В конце концов сисадмину звонит главный босс и говорит - "Братэллова... ну дай ты им этот доступ... мыж договор сёдня должны подписать и протокол принятия...".
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36784855
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton, зачем такие сложности? найдется ли детская ошибка еще неизвестно, а любой бизнес требует предсказуемости, поэтому приемы работы отточены под массовый взлом. топикстартер уже написал, что ему в итоге поставили перл-скрипт для спама.

диапазоны датацентров постоянно сканируются. спасибо ssh - он для совместимости всегда говорит свою версию. Cтарые версии сразу же указывают на возможно отставшую систему или вот RHEL.
Дальше уже просто по списку уязвимости ищут. Наиболее успешная стратегия тут очевидно будет поиск веб-сервера со старым ядром и возможностью заливки и исполнения файлов.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36785027
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind
авторкстати давать root возможность входить по ssh, ну как сказать... положить ключик от квартиры под коврик перед ней...
Странное мнение. какая разница входите ли вы через ssh + su или сразу по ssh ?
Впервые это внедрили в ubuntu и, похоже, с тех пор распространилось мнение о повышенной защите таким способом. На самом деле вход под root там НЕ ЗАПРЕЩЕН, просто у root пароля нет при установке. Можно выбрать экспертный режим установки и сразу уставить пароль root. От этого ubuntu она не становится менее защищенной. В конце концов, если вы входите на сервер только чтобы настроить его, то зачем вам эти лишние условности вроде sudo.
Вы считаете, что сломать 2-а слова легче, чем одно. Давно было, на свиче забыли пароль от телнета,
так вот, по сети 10 мб, практически стандарт для инета сейчас, его сломали тупым перебором за 3-и дня, он 10-ми битовым оказался, лень было в Москву везти. Поэтому, если у вас нет блокировки по n неудачным входам...
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36785038
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey OrlovПоэтому, если у вас нет блокировки по n неудачным входам...

....то отключите к чёртовой матери у ssh password authentication и закеры задолбаются
подбирать закрытый ключ длиной 2048 бит.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36785078
Андрей Панфилов
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakovзакеры задолбаются подбирать закрытый ключ длиной 2048 бит.
я бы не был столь категоричен
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36785222
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov
. Поэтому, если у вас нет блокировки по n неудачным входам...
то на практике годами ничего не происходит.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36785422
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ребят. Все разговоры о инф. безопасности крутятся в 2-х. плоскостях.

1) Научная. Здесь принято говорить о временных сложностях алгоритмов, о Rainbow Tables, об атаках на крипто-алгоритмы, о недостатках современных стандартов шифрования. Исследованиями здесь активно заняты много математиков из разных стран. По этому сабжу публикуются бюлетени, и выходят научные журналы.

2) Ненаучная. Это разные глупости вроде - "Провайдер оставил инженерные пароли на модем пользователя и того беднягу ушатали злобные хацкеры". Или куль-ПХП разработчик делал сам для себя админку, но впиндюрил туда столько бэкдоров что сам спалился вместе с важной базой.

Поэтому я вас прошу! Не смешивайте всё в одну кучу! Давайте мух отдельно, котлет отдельно!
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36785581
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindSergey Orlov
. Поэтому, если у вас нет блокировки по n неудачным входам...
то на практике годами ничего не происходит.
Я так тоже думал, пока в одном месте меня не попросили выяснить, почему у них трафик так резко вырос, свой админ у них уволился, и почти год все работало без проблем, проблема оказалась банальной ломились по ssh, в качестве имен пользователей были root, admin, mysql ну и т.п., причем все это делалось с одного и того же ip...
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36785602
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov,нет, было все не так .
вы пришли, сделали умный вид, ничего конкретного не нашли, кроме ssh, пароли на который подбирают у ВСЕХ.
НО персонал, понял что ского будут бить тех, кто много качает, трещит в скайпе с дочерью и тд. Трафик автоматически уменьшился.
Это гораздо более вероятный сценарий.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36786003
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindSergey Orlov,нет, было все не так .
вы пришли, сделали умный вид, ничего конкретного не нашли, кроме ssh, пароли на который подбирают у ВСЕХ.
НО персонал, понял что ского будут бить тех, кто много качает, трещит в скайпе с дочерью и тд. Трафик автоматически уменьшился.
Это гораздо более вероятный сценарий.
Да, так и было, вот только зал у них один и увидеть, что делает сосед может любой, находящий в нем, вот только счет вместо стандартных 3-х тысяч пришел на 11... Ничего не менял поставил только sshit и получил немного денежек...
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36786495
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov, ну давайте для замерим типичный трафик за сутки в типичном датацентре на 22 порт.
я в 13:30 уже поставил специальное правило в iptables для учета.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36787636
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Какимто образом опять удалось добавить нового юзера. Я уже за****. Как вычислить как они это делают?
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36787654
gR4mm
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
есть у вас там такое
Код: plaintext
cat /var/log/auth.log | tail -n  50  

?
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36787677
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Пишет что нет такого файла.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36787727
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вот это напрмер что значит?


# ~/.bash_logout

# invalidate the gpm selection buffer iff logging out from a
# virtual terminal
if test -x /sbin/consoletype && /sbin/consoletype fg
then if test -r /var/run/gpm.pid && test -d "/proc/$(/bin/cat /var/run/gpm.pid)"
then kill -USR2 "$(/bin/cat /var/run/gpm.pid)"
fi
fi

clear
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36787739
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Simple SQLi Dumper (SSDp) v5.1 for MySQL [README]
Author: Vrs-hCk
EMail: ander[at]antisecurity.org
Website: http://www.antisecurity.org

SSDp v5.1 DESCRIPTION
---------------------
SSDp is Open Source PHP MySQL Injection Tool.
Written in Perl Scripting Language.

вот еще нашел...
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36787843
gR4mm
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а
Код: plaintext
ls /var/log
что покажет?
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36787902
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
разные логи..

в secure
Aug 11 20:37:56 vag-service useradd[19064]: new group: name=cumi, gid=996
Aug 11 20:37:56 vag-service useradd[19064]: new user: name=cumi, uid=992, gid=996, home=/usr/local/agentx, shell=/bin/bash
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36788045
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Запущено от root два десятка процессов perl, как найти откуда они запущены?
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36788087
Андрей Панфилов
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro,

cd /proc/<pid>/cwd
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36788096
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproЗапущено от root два десятка процессов perl, как найти откуда они запущены?
скорее всего они запущены из Урюпинска - мировой столицы хакерского движения.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36789029
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
582 пакетов, 54300 байт. всего лишь 40 попыток за сутки.
но это не очень удачная машина так как не находится в адресном пространстве известных хостеров.
на других пока не могу подсчитать из-за того что ssh использовали для работы.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36789758
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind582 пакетов, 54300 байт. всего лишь 40 попыток за сутки.
но это не очень удачная машина так как не находится в адресном пространстве известных хостеров.
на других пока не могу подсчитать из-за того что ssh использовали для работы.
Теоритически получается, 1к на попытку, а если долбеж примерно 1-на попытка в секунду, 60к за минуту, 3.6метра в час, 70 метров в сутки.
Но это, если 1-на попытка в секунду, в моем случае весь офис делал примерно 110 метров в сутки,
auth.log (100к) заполнялся примерно за 3-и минуты, тачка стояла приличная и этот долбеж ей был пофиг, в день набегало примерно 200 метров, а трафик по сквиду все хоккей....
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36790267
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Как увлекательно байты считать, чем еще админу заниматься..
А по тебе ни одного совета как взлом отследить, забавно.

Может ктонить подскажет хотябы как в postfix сделать использование своего юзера, причем достаточно одного, без доступа к linux пользователям? (чтото документация у postfix мутная)
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36790307
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вот настройки, но где тут пароль пишется не понимаю..

Postfix virtual MAILBOX example: separate domains, non-UNIX accounts

As a system hosts more and more domains and users, it becomes less desirable to give every user their own UNIX system account.

With the Postfix virtual(8) mailbox delivery agent, every recipient address can have its own virtual mailbox. Unlike virtual alias domains, virtual mailbox domains do not need the clumsy translation from each recipient addresses into a different address, and owners of a virtual mailbox address do not need to have a UNIX system account.

The Postfix virtual(8) mailbox delivery agent looks up the user mailbox pathname, uid and gid via separate tables that are searched with the recipient's mail address. Maildir style delivery is turned on by terminating the mailbox pathname with "/".

If you find the idea of multiple tables bothersome, remember that you can migrate the information (once it works), to an SQL database. If you take that route, be sure to review the "local files versus databases" section at the top of this document.

Here is an example of a virtual mailbox domain "example.com":
1 /etc/postfix/main.cf:
2 virtual_mailbox_domains = example.com ...more domains...
3 virtual_mailbox_base = /var/mail/vhosts
4 virtual_mailbox_maps = hash:/etc/postfix/vmailbox
5 virtual_minimum_uid = 100
6 virtual_uid_maps = static:5000
7 virtual_gid_maps = static:5000
8 virtual_alias_maps = hash:/etc/postfix/virtual
9
10 /etc/postfix/vmailbox:
11 info@example.com example.com/info
12 sales@example.com example.com/sales/
13 # Comment out the entry below to implement a catch-all.
14 # @example.com example.com/catchall
15 ...virtual mailboxes for more domains...
16
17 /etc/postfix/virtual:
18 postmaster@example.com postmaster
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36790609
landy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Как увлекательно байты считать, чем еще админу заниматься..
А по тебе ни одного совета как взлом отследить, забавно.

Если комп хакнули, то почему Вы считаете, что и в следующий раз ломятся снаружи?
Может просто изнутри туннель, к примеру, поднимают?
А Вы все порты закрываете ...
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36790636
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Я и внутри уже потер все что мог. Пока вот тихо вторые сутки, только почту настроить не могу..
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36791539
Андрей Панфилов
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproА по тебе ни одного совета как взлом отследить, забавно.Простите конечно, но тут еще на второй странице оценили Вашу квалификацию и посоветовали обратиться к знающим людям
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36791812
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov
Теоритически получается, 1к на попытку, а если долбеж примерно 1-на попытка в секунду, 60к за минуту, 3.6метра в час, 70 метров в сутки.
Но это, если 1-на попытка в секунду, в моем случае весь офис делал примерно 110 метров в сутки,
auth.log (100к) заполнялся примерно за 3-и минуты, тачка стояла приличная и этот долбеж ей был пофиг, в день набегало примерно 200 метров, а трафик по сквиду все хоккей....
да практически никто не долбит там сутки. подолбят на самые тупые пароли и отстанут.
вот сейчас перемерял на 2 IP в типичном датацентре, на 22 порту и 4458 попыток за сутки.

В общем, есть сильные сомнения, что трафик нагнал подбор ssh. По крайней мере обычно такого не бывает, хотя и не исключаю такого совпадения у вас.
...
Рейтинг: 0 / 0
Хакеры и SSH
    #36791823
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вот тут пишут про TCP_WRAPPERS. Может автору пригодится.
...
Рейтинг: 0 / 0
72 сообщений из 72, показаны все 3 страниц
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Хакеры и SSH
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]