Смена владельцев в /home -- опасно ли для всей системы? (если система была скомпрометирована, как защититься?)
Модераторы: SLEDopit, Модераторы разделов
-
Gennie
- Сообщения: 52
- ОС: Debian GNU/Linux
Смена владельцев в /home -- опасно ли для всей системы?
Debian Etch, всего два юзера. *Установлен WINE* (если это что-нибудь даст), защиту специально не ставил, ни iptables, ни других файрволов (возможно, напрасно), антивирей тоже. Внешнего IP нету, в инете через вот этот маршрутизатор с заводской (необновлённой) прошивкой и провайдерский нат. Жена под своим акком что-то сделала, говорит, попыталась загрузить со злосекты ВКонтакте какую-то картинку, -- но не ту, о которой ДРВеб предупреждал, что это, мол, вирус в жпеге, а вообще какую-то стороннюю безобидную картиночку. После чего, по её словам, в окошке IceWeasel'я "Сохранить как" в поле "название файла" бегущей строкой быстро побежали спецсимволы и вся система подвисла намертво вообще. Reset, и, по её словам (что выглядит опять же странно, я не видел), система после загрузки выдала ей консольное приглашение, в котором было написано слово *ROOT* -- и она выключила комп после этого.
Прихожу и вижу: у обоих наших пользователей в /home владельцы на все файлы стоят у одного 1000:1000, у другого 1002:1002, и только у /home/lost+found почему-то остались root:root. Ну ладно, перезашёл под Кноппиксом, через chroot сказал #chown -hR gene:gene /home/gene, для второго юзера по аналогии, сменил все пароли, вроде всё ОК, перезахожу в Дебиан -- опять владельцы послетали, на этот раз цифры поменьше были, но суть та же. Я ничего не понял, перезашёл в Мандриву, снова поменял всех владельцев, на этот раз не меняя пароли, -- вроде заработало всё в Дебиане. Кстати, после тотальной проверки Дебиана уже из Мандаривы обнаружил несколько включений с разрешениями 1002:1002 в системном /tmp -- прибил их совсем.
Кто подскажет, что это вообще было? И какая рекомендуется профилактика/проверка, чтобы если что-то уже сидит в системе, найти это и вычистить оттуда? Ставил klamav (это K-морда для clamav), попытался его запустить, но он сказал что-то про то, что virus base initialization failed и отказался проводить дальнейшую проверку, да и заодно комп опять же мне намертво завесил, допконсоли не работали, на клаву и мыш ноль реакции, пришлось просто перезагрузиться.
Прихожу и вижу: у обоих наших пользователей в /home владельцы на все файлы стоят у одного 1000:1000, у другого 1002:1002, и только у /home/lost+found почему-то остались root:root. Ну ладно, перезашёл под Кноппиксом, через chroot сказал #chown -hR gene:gene /home/gene, для второго юзера по аналогии, сменил все пароли, вроде всё ОК, перезахожу в Дебиан -- опять владельцы послетали, на этот раз цифры поменьше были, но суть та же. Я ничего не понял, перезашёл в Мандриву, снова поменял всех владельцев, на этот раз не меняя пароли, -- вроде заработало всё в Дебиане. Кстати, после тотальной проверки Дебиана уже из Мандаривы обнаружил несколько включений с разрешениями 1002:1002 в системном /tmp -- прибил их совсем.
Кто подскажет, что это вообще было? И какая рекомендуется профилактика/проверка, чтобы если что-то уже сидит в системе, найти это и вычистить оттуда? Ставил klamav (это K-морда для clamav), попытался его запустить, но он сказал что-то про то, что virus base initialization failed и отказался проводить дальнейшую проверку, да и заодно комп опять же мне намертво завесил, допконсоли не работали, на клаву и мыш ноль реакции, пришлось просто перезагрузиться.
-
alexmcfly
- Сообщения: 26
- ОС: Debian/Ubuntu
Re: Смена владельцев в /home -- опасно ли для всей системы?
Хм ... лучшим вариантом было бы не удалять, а сохранить о погядеть что это было. Может паника совсем не из-за этого ...
да и думаю что если рутовского пароля нет то дэбиану наплевать, все равно изменить не сможешь критичные части ... разве что убьешь свой /home/... этим так называемым вирусом или картинкой ...
-
Xandry
- Сообщения: 980
- ОС: openSUSE
Re: Смена владельцев в /home -- опасно ли для всей системы?
Проверить с помощью clamav всё, что в / и /home у Дебиана. Ошибку он выдал, поскольку видимо антивирусные базы у него отсутствуют. Для их заполучения freshclam -v. Для проверки clamscan -ir --detect-pua /, при этом он ещё может выдаст упакованные файлы-утановщика под Windows, так что, что удалять, а что нет самому думать надо. Плюс вирусы обычно сидят в /tmp/, либо /home/user_name/tmp/
P.S.: А вообще забавный случай конечно.
-
Gennie
- Сообщения: 52
- ОС: Debian GNU/Linux
Re: Смена владельцев в /home -- опасно ли для всей системы?
Xandry, спасибо большущее! Попробую -- напишу о результатах. Да уж, более чем забавный. Мне-то не сильно важно, а вот жена у меня расстроилась и надувшись, сказала, что ей Мандрива больше понравилась, типо что она не падает и красивенькая вся такая... А я Debian junkie foreva... В общем, если и Мандрива так же слетит, будет очень печально. Хоть бы всё завершилось стабильностью!Xandry писал(а): ↑01.06.2008 01:27
Проверить с помощью clamav всё, что в / и /home у Дебиана. Ошибку он выдал, поскольку видимо антивирусные базы у него отсутствуют. Для их заполучения freshclam -v. Для проверки clamscan -ir --detect-pua /, при этом он ещё может выдаст упакованные файлы-утановщика под Windows, так что, что удалять, а что нет самому думать надо. Плюс вирусы обычно сидят в /tmp/, либо /home/user_name/tmp/
P.S.: А вообще забавный случай конечно.
-
IMB
- Сообщения: 2567
- ОС: Debian
Re: Смена владельцев в /home -- опасно ли для всей системы?
Наблюдал похожую ситуацию когда переносил файлы на другую систему. Проверьте наличия пользователя с "озвученными" данными.
-
Gennie
- Сообщения: 52
- ОС: Debian GNU/Linux
Re: Смена владельцев в /home -- опасно ли для всей системы?
Что, простите, проверить?Проверьте наличия пользователя с "озвученными" данными.
-
Gennie
- Сообщения: 52
- ОС: Debian GNU/Linux
Re: Смена владельцев в /home -- опасно ли для всей системы?
Ну вот, та же фигня при похожих обстоятельствах: жена теперь уже работала в Мандриве 2007 вчера вечером, тоже просматривала картинки, сохранённые на фат32 -- мигание по всему монитору и отключение мыши с клавой -- перезагруз -- и вот оно, снова слетели владельцы (у меня те же два юзера и в Мандриве), на этот раз они выглядели так: user:group 500:500 и 501:501. Да что за напасть меня посещает?!!!
Помогите кто-нибудь определить, что за ... у меня переназначает владельцев в домашней директории, плиииз!!! Не знаю, какой гадости и с какой стороны ждать на очереди.
Восстановил всех законных владельцев, на этот раз из Дебиана, но по-прежнему не понимаю, что происходит.
Прогнал, кстати, в восстановленном Дебиане rkhunter -- кроме десятка Warning'ов, ничего серьёзного не было обнаружено, руткитов и троянов он не нашёл. Насколько я понял, он должен по идее гнаться по вообще всей системе, включая примонтированные разделы. Примонтировал два раздела Мандривы, / и /home соответственно. В общем, #rkhunter -c ничего совсем плохого не обнаружил. Могу выложить вечером /var/log/rkhunter.log, если нужно.
Помогите кто-нибудь определить, что за ... у меня переназначает владельцев в домашней директории, плиииз!!! Не знаю, какой гадости и с какой стороны ждать на очереди.
Прогнал, кстати, в восстановленном Дебиане rkhunter -- кроме десятка Warning'ов, ничего серьёзного не было обнаружено, руткитов и троянов он не нашёл. Насколько я понял, он должен по идее гнаться по вообще всей системе, включая примонтированные разделы. Примонтировал два раздела Мандривы, / и /home соответственно. В общем, #rkhunter -c ничего совсем плохого не обнаружил. Могу выложить вечером /var/log/rkhunter.log, если нужно.
-
DaemonTux
- Сообщения: 1480
- Статус: Юный падаван
- ОС: Gentoo
Re: Смена владельцев в /home -- опасно ли для всей системы?
Gennie писал(а): ↑05.06.2008 14:05Ну вот, та же фигня при похожих обстоятельствах: жена теперь уже работала в Мандриве 2007 вчера вечером, тоже просматривала картинки, сохранённые на фат32 -- мигание по всему монитору и отключение мыши с клавой -- перезагруз -- и вот оно, снова слетели владельцы (у меня те же два юзера и в Мандриве), на этот раз они выглядели так: user:group 500:500 и 501:501. Да что за напасть меня посещает?!!!
Помогите кто-нибудь определить, что за ... у меня переназначает владельцев в домашней директории, плиииз!!! Не знаю, какой гадости и с какой стороны ждать на очереди.![]()
![]()
Восстановил всех законных владельцев, на этот раз из Дебиана, но по-прежнему не понимаю, что происходит.
Прогнал, кстати, в восстановленном Дебиане rkhunter -- кроме десятка Warning'ов, ничего серьёзного не было обнаружено, руткитов и троянов он не нашёл. Насколько я понял, он должен по идее гнаться по вообще всей системе, включая примонтированные разделы. Примонтировал два раздела Мандривы, / и /home соответственно. В общем, #rkhunter -c ничего совсем плохого не обнаружил. Могу выложить вечером /var/log/rkhunter.log, если нужно.
А вы железо не тестировали? может у вас жедезяки глючят.
Vladivostok Linux User Group
-
Gennie
- Сообщения: 52
- ОС: Debian GNU/Linux
Re: Смена владельцев в /home -- опасно ли для всей системы?
Мммм... нет, не тестировал. Матерь куплена полгода назад, вроде гарантийная ещё, тесты на винчах перед их разбиением делал -- нормально всё было. Есть мысль, что действительно имена пользователей владельца и группы заменяются на их цифровые uid:gid, вот только почему? Могут ли быть причины у линукса в каких-то целях безопасности или чего бы то ещё ни было сделать такую замену (зная, что при этом юзерам в /home после подмены не светит увидеть своих файлов, и графический вход будет невозможен)?А вы железо не тестировали? может у вас жедезяки глючят.
А как, собственно, даже ржавое железо может привести к такой подмене, в двух разных системах, при похожих обстоятельствах, именно при работе с какими-то картинками? О_о
-
/dev/random
- Администратор
- Сообщения: 5500
- ОС: Gentoo
Re: Смена владельцев в /home -- опасно ли для всей системы?
Случайно /etc/passwd не повредился при сбое питания? Разумеется, сюда его выкладывать небезопасно, но хотя бы посмотрите, нет ли там чего странного. Например, не исчезли ли записи об именах созданных вручную пользователей? ЕМНИП, при создании вручную, юзеры в дебе нумеруются как раз с 1000, а в мандриве - с 500. Т.е. по-видимому, владельцы у файлов остались прежними, просто система почему-то "забыла", как их зовут. Вполне вероятно, что при нажатии резета был повреждён /etc/passwd.
А сам сбой, действительно, очень похож на аппаратный.
А сам сбой, действительно, очень похож на аппаратный.
-
Олег777
- Сообщения: 238
- Статус: зануда
- ОС: Чё?
Re: Смена владельцев в /home -- опасно ли для всей системы?
Послушайте, везде присутствует "жена", вы уверены что она только картинки смотрела? Если, предположим, она щелкнула какойнить .exe, то по умалчаню его будет вайн отрабатывать, и что может привести к сногшибательным "графическим" эфектам, растеренности пользователя и поспешном нажатии reset.
Спички - детям!
-
Gennie
- Сообщения: 52
- ОС: Debian GNU/Linux
Re: Смена владельцев в /home -- опасно ли для всей системы?
Уважаемый, я своей жене доверяю, тем более когда она спрашивает технического совета, осознавая, что в линуксах она чайнег, но не желая при этом работать под оффтопом (наработалась, сыта по горло!). Она не блондинко, и прекрасно разбирается, что и как, если ей объяснить, так что вариант с враньём практически отпадает. Вот, здесь народ весьма ценные рекомендации даёт, за что всем ещё раз спасибо! Вы бы присоединились к остальным, дайте ценный совет, если можете, как ещё провести профилактику.Олег777 писал(а): ↑06.06.2008 11:33Послушайте, везде присутствует "жена", вы уверены что она только картинки смотрела? Если, предположим, она щелкнула какойнить .exe, то по умалчаню его будет вайн отрабатывать, и что может привести к сногшибательным "графическим" эфектам, растеренности пользователя и поспешном нажатии reset.
PS: Она прекрасно осведомлена о переходах в альтернативные консоли, о Ctrl+Alt+ESC для убивания зависшего окна и CTRL+Alt+BSP/DEL для перезапуска Х и перезагрузки. Так что когда она говорит, что клава и мышь переставали реагировать совсем, я ей верю.
-
Олег777
- Сообщения: 238
- Статус: зануда
- ОС: Чё?
Re: Смена владельцев в /home -- опасно ли для всей системы?
А о magic key она осведомлена? Я о том, что вам нужно разделять проблемы "зависания" и "смены владельцев".
Спички - детям!
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
Re: Смена владельцев в /home -- опасно ли для всей системы?
В ФС владелец хранится в численных значениях.
И если есть 2 системы, использующие один и тот же home, то и /etc/{group,passwd,shadow} лучше держать как можно более одинаковыми(в плане созданных локальных пользователей).
-
Gennie
- Сообщения: 52
- ОС: Debian GNU/Linux
Re: Смена владельцев в /home -- опасно ли для всей системы?
Не-не, /home'Ы разные, разделы разные, для каждой системы свой! А как проверить тот же /etc/passwd на наличие подозрительных записей, если там, скажем, есть юзеры, названные цифрами (юзер "50"), или как-то так: "daemon"? Что я могу сказать о таких пользователях, если не знаю, были ли они в системе сразу после установки (не проверял)? Одно точно: что в каждом /home у меня два юзера и lost+found.
Олег, за два ваших поста вы не дали, в отличие от остальных участников обсуждения, ни одной полезной рекомендации. Извините, мы не в песочнице куличиками балуемся, а пытаемся решить техническую проблему. Давайте относиться с уважением и не флудить сущности, если вам нечего сказать по сути вопроса, пожалуйста, найдите другую тему, благо их здесь достаточно.(Олег777) писал(а):А о magic key она осведомлена? Я о том, что вам нужно разделять проблемы "зависания" и "смены владельцев".
-
Gennie
- Сообщения: 52
- ОС: Debian GNU/Linux
Re: Смена владельцев в /home -- опасно ли для всей системы?
Ну вот, к счастью или к сожалению, даже не уверен, появились новые подробности.
Ставлю нулёвую новую машину другу, на неё Дебиан Ленни (тестируемый). Вчера вечером сидел в этом Дебиане и сами по себе слетели Х-ы, т.е. зависли, перекорёжилась вся графика, клава и мыш не работали никак. Причём сбоя по питанию не было вообще (горел свет, монитор не мигнул, только перекорёжилось всё изображение, а у компа корпус 400Вт). Ресет. Помня о всякой фигне в /tmp, иду туда и обнаруживаю появление и изменение каких-то непонятных файлов от имени юзера leonid (это я так юзера назвал), и от имени рута. Из того, что там возникало, я предположительно сделал вывод о том, что на меня зашли по SSH.
Что там было сомнительного? Были длинные файлы в дире /tmp/orbit-leonid вида linc-b4a-0-... и linc-b66-0-... -- порывшись в нете, нашёл, что это файлы компонентов CORBA. Ладно, может быть. Была создана такая конструкция: /tmp/gconfd-leonid/lock/ior с правами -rwx------ для root:root. Вроде оно должно иметь отношение к GTK, точно не могу сказать. Не понял, зачем оно нужно, в гугле какая-то отрывочная информация. Совсем напрягло наличие /tmp/agent.2780 с владельцами leonid:leonid. Ну, и прямо на моих глазах создание и переделка каких-то файлов с упоминанием ssh, каких-то сервисов и ещё чего-то. Убил под рутом всё подозрительное. Причём, когда убил пару элементов из /tmp, через минуту зашёл туда же рутом, и увидел, что эти же самые элементы появились, на этот раз симлинками на файлы, нарисовавшиеся теперь в /var/tmp, что тоже не порадовало. Может быть, я и выглядел котёнком, гоняющимся за собственным хвостом, но я хочу чётко понимать, что происходит на моей машине, особенно после таких весьма неприятных сбоев!
Выше мне предложили посмотреть /etc/passwd на наличие подозрительных записей. Вот, что мне там показалось непонятным и я их удалил:
www-data:x:33:33:www-data:/var/www:bin/sh
festival:x:104:29::/home/festival:/bin/false
saned:x:106:112::/home/saned:/bin/false
Последнее очень напоминает что-то от сканерной системы SANE, но нуждается в подтверждении.
Команда netstat показала подключения, среди которых в том числе были и с такими именами: /kla, /klaun и /i. Не нашёл таких в гугле.
Пожалуйста, посмотрите мой /var/log/auth.log, там записано, что происходило, но я не понимаю, как это интерпретировать и насколько безопасно то, что там создавалось (насколько я понял, именно в то время, когда я заходил в консоли под рутом через su, запуская mc. Мне непонятно, почему в одной попытке входа в систему там написано, что ruser=leonid и при этом его uid=0. Хочу вообще запрета всем ремоут юзерам коннектиться к моим машинам по-любому. Как это реализовать?
Нашёл в сети про запрет хостам ALL: ALL в файле /etc/hosts.deny. Вписал, наряду с раскомментированием ALL: PARANOID.
Насколько правильно всё, что я сделал в свете защиты от удалённых соединений и что ещё надо сделать, чтобы навсегда их заблокировать?
Ставлю нулёвую новую машину другу, на неё Дебиан Ленни (тестируемый). Вчера вечером сидел в этом Дебиане и сами по себе слетели Х-ы, т.е. зависли, перекорёжилась вся графика, клава и мыш не работали никак. Причём сбоя по питанию не было вообще (горел свет, монитор не мигнул, только перекорёжилось всё изображение, а у компа корпус 400Вт). Ресет. Помня о всякой фигне в /tmp, иду туда и обнаруживаю появление и изменение каких-то непонятных файлов от имени юзера leonid (это я так юзера назвал), и от имени рута. Из того, что там возникало, я предположительно сделал вывод о том, что на меня зашли по SSH.
Что там было сомнительного? Были длинные файлы в дире /tmp/orbit-leonid вида linc-b4a-0-... и linc-b66-0-... -- порывшись в нете, нашёл, что это файлы компонентов CORBA. Ладно, может быть. Была создана такая конструкция: /tmp/gconfd-leonid/lock/ior с правами -rwx------ для root:root. Вроде оно должно иметь отношение к GTK, точно не могу сказать. Не понял, зачем оно нужно, в гугле какая-то отрывочная информация. Совсем напрягло наличие /tmp/agent.2780 с владельцами leonid:leonid. Ну, и прямо на моих глазах создание и переделка каких-то файлов с упоминанием ssh, каких-то сервисов и ещё чего-то. Убил под рутом всё подозрительное. Причём, когда убил пару элементов из /tmp, через минуту зашёл туда же рутом, и увидел, что эти же самые элементы появились, на этот раз симлинками на файлы, нарисовавшиеся теперь в /var/tmp, что тоже не порадовало. Может быть, я и выглядел котёнком, гоняющимся за собственным хвостом, но я хочу чётко понимать, что происходит на моей машине, особенно после таких весьма неприятных сбоев!
Выше мне предложили посмотреть /etc/passwd на наличие подозрительных записей. Вот, что мне там показалось непонятным и я их удалил:
www-data:x:33:33:www-data:/var/www:bin/sh
festival:x:104:29::/home/festival:/bin/false
saned:x:106:112::/home/saned:/bin/false
Последнее очень напоминает что-то от сканерной системы SANE, но нуждается в подтверждении.
Команда netstat показала подключения, среди которых в том числе были и с такими именами: /kla, /klaun и /i. Не нашёл таких в гугле.
Пожалуйста, посмотрите мой /var/log/auth.log, там записано, что происходило, но я не понимаю, как это интерпретировать и насколько безопасно то, что там создавалось (насколько я понял, именно в то время, когда я заходил в консоли под рутом через su, запуская mc. Мне непонятно, почему в одной попытке входа в систему там написано, что ruser=leonid и при этом его uid=0. Хочу вообще запрета всем ремоут юзерам коннектиться к моим машинам по-любому. Как это реализовать?
Нашёл в сети про запрет хостам ALL: ALL в файле /etc/hosts.deny. Вписал, наряду с раскомментированием ALL: PARANOID.
Насколько правильно всё, что я сделал в свете защиты от удалённых соединений и что ещё надо сделать, чтобы навсегда их заблокировать?
У вас нет необходимых прав для просмотра вложений в этом сообщении.
-
devilr
- Сообщения: 3697
- ОС: Mandriva => Gentoo (~amd64)
Re: Смена владельцев в /home -- опасно ли для всей системы?
Кстати, а вам этот SSH на домашней машине точно нужен?
А по логу - ну видно, что создавали группы и пользователей. Только не очень понятно, скомпрометированы вы или рут? Опять же вы бы хоть версию ядра бы привели. Например в ядрах до 25.1 довольно много известных уязвимостей.
А по логу - ну видно, что создавали группы и пользователей. Только не очень понятно, скомпрометированы вы или рут? Опять же вы бы хоть версию ядра бы привели. Например в ядрах до 25.1 довольно много известных уязвимостей.
-
Gennie
- Сообщения: 52
- ОС: Debian GNU/Linux
Re: Смена владельцев в /home -- опасно ли для всей системы?
Ваще ни разу не нужен, как его _полностью_ вычистить?
Как понять, кто именно насоздавал этого всего? Время хоть там чётко указывается, но как определить, кто и откуда вводил команды на создание этих юзеров?
Код: Выделить всё
leonid@opka:~$ uname -a
Linux opka 2.6.24-1-686 #1 SMP Thu May 8 03:16:39 UTC 2008 i686 GNU/LinuxМда, время ещё почему-то не выставилось московское при этой установочке (конечно, сейчас не три ночи, это UTC), он всё пытался какой-то Казахстан подсунуть, ну это мелочи. Вопрос безопасности в первую очередь.
-
devilr
- Сообщения: 3697
- ОС: Mandriva => Gentoo (~amd64)
Re: Смена владельцев в /home -- опасно ли для всей системы?
SSH, насколько я помню - просто сервис. Отключить его и uninstall. А вообще, при установке, насчет этого SSH даже вопрос установщик задает, типа: "А он точно вам нужен? Так же, как и apache."
Ну, если ломали именно ваш аккаунт, то от вашего имени и создавали нужных пользователей и группы. К тому же, обычно взломщик подчищает стандартные логи, дабы не поймали. Хотя, очень может быть, что взломщик получил рута, завалив какую нибудь из запущенных программ, глядящих в интернет.
Сейчас, уже после взлома, гораздо проще переустановить систему по новой. После выяснение, кто это сделал, конечно. Ибо в системе почти наверняка многие ключевые файлы заменены, SUID-флагов наверняка море и прочее. Возможно явный троянчик стоит.
Ну, то ядро, которое у вас на DVD, не факт, что оно свежее. Оно только более менее гарантирует, что на момент записи было стабильным и без найденных к тому времени косяков. Обновляться то, с официального репозитория, хоть пробовали?
P.S. Последнее, стабильное ядро на сегодня - это 2.6.25.6. Но это - ваниль.
Но - работает. По-крайней мере на моей ОС.
Хотя я ставил его вручную и понятия не имею, что там есть в репозиториях Мандривы
P.P.S. Вон, тот же Поносов, на форуме жаловался, что ему кто-то сменил пароль рута. Из той же песни, похоже. И, наверняка, через тот же SSH или еще через какой-нибудь ненужный и не настроенный сервис.
P.P.P.S. Кстати, если ваш пользователь, но с uid=0, то это - повышение привилегий до рута, по сути. Локальный эксплоит, возможно. Но, что это было конкретно, сейчас можно только предполагать. Хотя бы опираясь на то, что у вас "смотрело" в интернет. А смотреть могло многое. Та же samba, к примеру. Буквально недавно про ее уязвимость говорили. Она, правда, локальная, но мало ли.
Ну, если ломали именно ваш аккаунт, то от вашего имени и создавали нужных пользователей и группы. К тому же, обычно взломщик подчищает стандартные логи, дабы не поймали. Хотя, очень может быть, что взломщик получил рута, завалив какую нибудь из запущенных программ, глядящих в интернет.
Сейчас, уже после взлома, гораздо проще переустановить систему по новой. После выяснение, кто это сделал, конечно. Ибо в системе почти наверняка многие ключевые файлы заменены, SUID-флагов наверняка море и прочее. Возможно явный троянчик стоит.
Ну, то ядро, которое у вас на DVD, не факт, что оно свежее. Оно только более менее гарантирует, что на момент записи было стабильным и без найденных к тому времени косяков. Обновляться то, с официального репозитория, хоть пробовали?
P.S. Последнее, стабильное ядро на сегодня - это 2.6.25.6. Но это - ваниль.
Но - работает. По-крайней мере на моей ОС.
Хотя я ставил его вручную и понятия не имею, что там есть в репозиториях Мандривы
P.P.S. Вон, тот же Поносов, на форуме жаловался, что ему кто-то сменил пароль рута. Из той же песни, похоже. И, наверняка, через тот же SSH или еще через какой-нибудь ненужный и не настроенный сервис.
P.P.P.S. Кстати, если ваш пользователь, но с uid=0, то это - повышение привилегий до рута, по сути. Локальный эксплоит, возможно. Но, что это было конкретно, сейчас можно только предполагать. Хотя бы опираясь на то, что у вас "смотрело" в интернет. А смотреть могло многое. Та же samba, к примеру. Буквально недавно про ее уязвимость говорили. Она, правда, локальная, но мало ли.
-
DaemonTux
- Сообщения: 1480
- Статус: Юный падаван
- ОС: Gentoo
Re: Смена владельцев в /home -- опасно ли для всей системы?
2devilr.
А можно по конкретнее про уязвимости ядер до 25.1? Что то я не слышал про такое?
А можно по конкретнее про уязвимости ядер до 25.1? Что то я не слышал про такое?
Vladivostok Linux User Group
-
devilr
- Сообщения: 3697
- ОС: Mandriva => Gentoo (~amd64)
Re: Смена владельцев в /home -- опасно ли для всей системы?
Я сейчас с ходу не найду. При желании можно поискать. Суть в том, что есть довольно много локальных уязвимостей, что в сочетании с тем же SSH может наделать бед. Довольно много пользователей делают себе слабые пароли.
А те же уязвимости можно, если попроще, посмотреть на том же http://www.kernel.org. Согласитесь, что отсутствие известного эксплоита не гарантирует его отсутствия.
А те же уязвимости можно, если попроще, посмотреть на том же http://www.kernel.org. Согласитесь, что отсутствие известного эксплоита не гарантирует его отсутствия.
-
tmp13
- Сообщения: 986
- ОС: openSuse 11.2
Re: Смена владельцев в /home -- опасно ли для всей системы?
возможно было бы интересно посмотреть /var/log/messages=)
а и я так и не понял
т.е. в /etc/passwd пользователя с таким uid нету! если я правильно понял)
а и ещё
вы комп включаете исключительно с часа ночи?)))
наверно это отношения к делу не имеет,.. но у вас каждый час от рута что-то в кроне выполняется это наверно так задуманно))
вообще вы в 3 ночи ставили систему?? ибо там создаются пользователи:
Debian-exim /var/spool/exim4 - видимо что-то чисто дебиана
avahi /var/run/avahi-daemon - у меня точно такой же есть
haldaemon /var/run/hal - так же в openSuse присутствует
festival /home/festival
saned /home/saned
а вот эти два не знаю зачем причём оба с /bin/false забавно)
и вывод
pwck интересно посмотреть
а и я так и не понял
выглядели так: user:group 500:500 и 501:501
т.е. в /etc/passwd пользователя с таким uid нету! если я правильно понял)
а и ещё
Код: Выделить всё
Jun 11 04:17:01 opka CRON[3005]: pam_unix(cron:session): session opened for user root by (uid=0)
Jun 11 04:17:01 opka CRON[3005]: pam_env(cron:setcred): Unable to open env file: /etc/environment: Нет такого файла или каталога
Jun 11 04:17:01 opka CRON[3005]: pam_env(cron:setcred): Unable to open env file: /etc/environment: Нет такого файла или каталога
Jun 11 04:17:01 opka CRON[3005]: pam_unix(cron:session): session closed for user rootвы комп включаете исключительно с часа ночи?)))
наверно это отношения к делу не имеет,.. но у вас каждый час от рута что-то в кроне выполняется это наверно так задуманно))
вообще вы в 3 ночи ставили систему?? ибо там создаются пользователи:
Debian-exim /var/spool/exim4 - видимо что-то чисто дебиана
avahi /var/run/avahi-daemon - у меня точно такой же есть
haldaemon /var/run/hal - так же в openSuse присутствует
festival /home/festival
saned /home/saned
а вот эти два не знаю зачем причём оба с /bin/false забавно)
и вывод
pwck интересно посмотреть
Красных бей и белых бей!
Вот вам иерархия!
Я люблю тебя за это, милая моя,
Разудалая, хмельная мать моя – Анархия!
Вот вам иерархия!
Я люблю тебя за это, милая моя,
Разудалая, хмельная мать моя – Анархия!