Мониторинг файла!

12 3
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
2284

День добрый,

Коварный вопрос, есть движок сайта который проломали пока не ясным методом, пароли поменяли и все такое, но один из файлов продолжает периодически перезаписываться и туда включается код злоумышленника. Собственно вопрос, каким образом отследить кто именно (какой процесс) меняет этот файл? Даты понятное дело я вижу в системе, но вопрос о том, кто и как поменял этот файл - остается открытым.... кто что порекомендует для таких целей?

С Уважением,

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
M
На сайте с 16.09.2009
Offline
278
#1

auditd

или даже просто что-то на основе inotify

или просто права доступа поменяйте - и смотрите ошибки :D

вариантов - море

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
DV
На сайте с 01.05.2010
Offline
644
#2

А можно в крон cp засунуть, и пусть мучаются 😂

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#3

Я пока что написал алгоритм проверки md5, если поменяется сумма буду хоть знать по какому времени в логах искать. auditd - пошел читать.

M
На сайте с 01.12.2009
Offline
235
#4
Romka_Kharkov:
День добрый,

Коварный вопрос, есть движок сайта который проломали пока не ясным методом, пароли поменяли и все такое, но один из файлов продолжает периодически перезаписываться и туда включается код злоумышленника. Собственно вопрос, каким образом отследить кто именно (какой процесс) меняет этот файл? Даты понятное дело я вижу в системе, но вопрос о том, кто и как поменял этот файл - остается открытым.... кто что порекомендует для таких целей?

С Уважением,

Поставь chattr на файл который ломают и посмотри по логам отказы в доступе к файлу, после можно что то уже думать.

Ещё есть полезная штука maldet проверь файлы им, всех юзеров.

Администратор Linux,Freebsd. построения крупных проектов.
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#5
madoff:
Поставь chattr на файл который ломают и посмотри по логам отказы в доступе к файлу, после можно что то уже думать.

Ещё есть полезная штука maldet проверь файлы им, всех юзеров.

А где при чатрах логи то будут об отказах? что-то такого не наблюдал ранее....

M
На сайте с 01.12.2009
Offline
235
#6
Romka_Kharkov:
А где при чатрах логи то будут об отказах? что-то такого не наблюдал ранее....

В ерор лог будут ошибки, при обращении к файлу.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#7
madoff:
В ерор лог будут ошибки, при обращении к файлу.

это ты про апач?

M
На сайте с 01.12.2009
Offline
235
#8
Romka_Kharkov:
это ты про апач?

Начну с того что ты не указал что за скрип

Я про есть движок сайта который естественно, чё там у тебя стоит то и должно логи показать.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#9
madoff:
Начну с того что ты не указал что за скрип

Я про есть движок сайта который естественно, чё там у тебя стоит то и должно логи показать.

Ну я понял, обычный пхп движок... коих много, просто почистили его уже вроде как и пароли поменяли и все равно пролезает где-то.......

M
На сайте с 01.12.2009
Offline
235
#10
Romka_Kharkov:
Ну я понял, обычный пхп движок... коих много, просто почистили его уже вроде как и пароли поменяли и все равно пролезает где-то.......

Ну так ошибки веб сервера тебе в помощь, поиск закрытых шелов я тебе дал чем искать.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий