Массовый взлом апачей на Linux-серверах.

123
Andreyka
На сайте с 19.02.2005
Offline
822
#11

Чтоб получить ответ на этот вопрос - адйте мне доступ к системе после ее взлома

Не стоит плодить сущности без необходимости
VO
На сайте с 27.07.2008
Offline
149
#12
yesRuslik:
Набор софта - стандартный LAMP. Апач, ссх, фтп собраны вручную из последних версий. Контент - статика.

Вот отсюда тогда начинать, ставьте из оф. репозитария дистрибутива. Что-то не так собираете или качаете исходники не оттуда или ... тут его можно сотню предположений сделать.

Либо пишите все что последовательно делалось, откуда качалось, с какими ключами собиралось ну и логи, логи, в них есть 95% ответов.

Включите полное логирование всего, пишите логи на внешний сервер, храните все логи с момента установки сервера, обязательно аудит и постоянная проверка md5 бинарников. Как только заметите изменения, отрубайте все и изучайте.

seocore
На сайте с 25.09.2006
Offline
143
#13
yesRuslik:
Какраз с апачем и есть проблема, сравнить контрольную сумму бинарника текущего и исходного, она не будет совпадать. Что именно скручено в апаче - не важно, важно знать как это происходит.

какая интересная ситуация, - а не пробовали писать весь трафик который идет на машину?

возможно есть какая-то более мудреная штука, например, изначально на машине было уязвимое ядро, злоумышленники каким-то образом "пропатчили" BIOS машины (встроенные вариации IPKVM например) и теперь возможно имеют доступ к машине на более высоком уровне 🚬

Инструменты для веб-мастера: кластеризатор СЯ (https://goo.gl/MQWfqO), все запросы конкурента (https://goo.gl/hd5uHS), дешевые XML-лимиты (https://goo.gl/aDZbPI)
VO
На сайте с 27.07.2008
Offline
149
#14
seocore:
возможно есть какая-то более мудреная штука, например, изначально на машине было уязвимое ядро, злоумышленники каким-то образом "пропатчили" BIOS машины (встроенные вариации IPKVM например) и теперь возможно имеют доступ к машине на более высоком уровне

Да, да, точно, и запустили в кейс маленьких злых зеленых человечков.

iamsens
На сайте с 26.08.2009
Offline
115
#15
seocore:
какая интересная ситуация, - а не пробовали писать весь трафик который идет на машину?

возможно есть какая-то более мудреная штука, например, изначально на машине было уязвимое ядро, злоумышленники каким-то образом "пропатчили" BIOS машины (встроенные вариации IPKVM например) и теперь возможно имеют доступ к машине на более высоком уровне 🚬

фантастика блин =) потом они "пропатчат" телефон и через него мозг...

yesRuslik
На сайте с 08.02.2009
Offline
178
#16
Andreyka:
Чтоб получить ответ на этот вопрос - адйте мне доступ к системе после ее взлома

Ок. Временное решение проблемы найдено. Если Вы не против, можем пообщаться в асе.

Как только будет похожий вариант снова, я Вам напишу.

yesRuslik добавил 25.11.2010 в 20:33

Pilat:
есть мысль, что кое у кого на компьютере вирус с кейлоггером.

Мысль имеет право на жизнь, если уже существуют кейлогеры под линукс.

Хотя чем поможет кейлогер, если доступ получается ключами.

Крайне маловероятно.

yesRuslik добавил 25.11.2010 в 20:41

V(o)ViK:
Вот отсюда тогда начинать, ставьте из оф. репозитария дистрибутива. Что-то не так собираете или качаете исходники не оттуда или ... тут его можно сотню предположений сделать.
Либо пишите все что последовательно делалось, откуда качалось, с какими ключами собиралось ну и логи, логи, в них есть 95% ответов.
Включите полное логирование всего, пишите логи на внешний сервер, храните все логи с момента установки сервера, обязательно аудит и постоянная проверка md5 бинарников. Как только заметите изменения, отрубайте все и изучайте.

Ну кагбэ я даж не знаю, всегда был уверен, что софт с сайта производителя всегда является последней версией, не вызывающей сомнений.

Собсно так и делали. Логи смотрели, аудит включали. Чисто. Только мд5 разницу по факту показал.

Надо IMHO, чтобы кто-то еще глянул свежим взглядом.

Аренда выделенных серверов (http://yeshost.ru/) от 69 евро VDS сервер (http://yeshost.ru/vds) от 7.95евро Виртуальный хостинг (http://yeshost.ru/virtualhosting)от 0.95 евро Windows VDS хостинг скоро (http://yeshost.ru/vds)
P
На сайте с 08.03.2007
Offline
250
#17
yesRuslik:

Мысль имеет право на жизнь, если уже существуют кейлогеры под линукс.

кейлогеры под линукс появились раньше, чем кейлогеры под windows.

Andreyka
На сайте с 19.02.2005
Offline
822
#18

Да, для их установки надо скачать сорцы кейлогера, запатчить ядро, перерсобрать, ребутнуть с новым ядром.

_vb_
На сайте с 25.07.2009
Offline
104
#19

ребут при смене ядра вроде не требуется?

Саратовская фракция серча (). Давайте посчитаемся.
P
На сайте с 08.03.2007
Offline
250
#20

там не только ребут, но и пересборка не нужна.

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий