помогите выяснить каким образом взломали

12
Den73
На сайте с 26.06.2010
Offline
523
#11

а потом reinstall vps :)

IL
На сайте с 20.04.2007
Offline
435
#12
обнаружил у себя на ВДС несколько файлов кем то оставленных (с опасным содержимым).
Хочу выяснить как они попали на сервер.

Если подобрали пароль root-а и зашли по SSH (см PermitRootLogin) - искать в логе рядом с датой создания файлов..

Если "дырка" - смотря какая.. про обновление ПО ответа не было... Но даже устранение дырки не даёт 100% гарантии "чистоты" сервера. Ещё злоумышленник мог подменить выполняемые файлы.. или подправить конфиги (ftp-пользователя добавить, порт какой-нибудь слушать, ключик для SSH разрешить).. пользователя создать и добавить его в sudoers..

Иногда вариант с reinstall проще и надёжнее..

... :) Облачные серверы от RegRu - промокод 3F85-3D10-806D-7224 ( http://levik.info/regru )
Andreyka
На сайте с 19.02.2005
Offline
822
#13

Реинсталл и нет проблем

Не стоит плодить сущности без необходимости
M
На сайте с 15.03.2012
Offline
128
#14

тех поддержка написала что файл был создан из ISPManager под root

Himiko:
Если получили root-доступ, то нужно смотреть дырявые пакеты/настройки на сервере

тут я бессилен

ivan-lev:
Иногда вариант с reinstall проще и надёжнее..

тут тоже

ivan-lev:
Если подобрали пароль root-а и зашли по SSH (см PermitRootLogin) - искать в логе рядом с датой создания файлов..

а как посмотреть логи только успешных авторизаций? это на будущее.. переборов в /var/log/messages сотни в день

система freebsd 8.2

да я вообще в логах запутался.. есть messages, есть auth.log, в них похожие записи. не понимаю что куда пишется

Himiko
На сайте с 28.08.2008
Offline
560
#15

По входам есть простая команда last

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
[Удален]
#16

Если точно загрузили через ISPmanager, то, скорее всего, пароль подобрали. Сделайте бэкапы, потом сохрание копию файловой системы, переустановите сервер, обновите ОС, поднимите сайты заново, попросите знающих людей посмотреть что и как было, чтобы найти причину.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий