Смена владельцев в /home -- опасно ли для всей системы? (если система была скомпрометирована, как защититься?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Gennie
Сообщения: 52
ОС: Debian GNU/Linux

Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Gennie »

Debian Etch, всего два юзера. *Установлен WINE* (если это что-нибудь даст), защиту специально не ставил, ни iptables, ни других файрволов (возможно, напрасно), антивирей тоже. Внешнего IP нету, в инете через вот этот маршрутизатор с заводской (необновлённой) прошивкой и провайдерский нат. Жена под своим акком что-то сделала, говорит, попыталась загрузить со злосекты ВКонтакте какую-то картинку, -- но не ту, о которой ДРВеб предупреждал, что это, мол, вирус в жпеге, а вообще какую-то стороннюю безобидную картиночку. После чего, по её словам, в окошке IceWeasel'я "Сохранить как" в поле "название файла" бегущей строкой быстро побежали спецсимволы и вся система подвисла намертво вообще. Reset, и, по её словам (что выглядит опять же странно, я не видел), система после загрузки выдала ей консольное приглашение, в котором было написано слово *ROOT* -- и она выключила комп после этого.
Прихожу и вижу: у обоих наших пользователей в /home владельцы на все файлы стоят у одного 1000:1000, у другого 1002:1002, и только у /home/lost+found почему-то остались root:root. Ну ладно, перезашёл под Кноппиксом, через chroot сказал #chown -hR gene:gene /home/gene, для второго юзера по аналогии, сменил все пароли, вроде всё ОК, перезахожу в Дебиан -- опять владельцы послетали, на этот раз цифры поменьше были, но суть та же. Я ничего не понял, перезашёл в Мандриву, снова поменял всех владельцев, на этот раз не меняя пароли, -- вроде заработало всё в Дебиане. Кстати, после тотальной проверки Дебиана уже из Мандаривы обнаружил несколько включений с разрешениями 1002:1002 в системном /tmp -- прибил их совсем.
Кто подскажет, что это вообще было? И какая рекомендуется профилактика/проверка, чтобы если что-то уже сидит в системе, найти это и вычистить оттуда? Ставил klamav (это K-морда для clamav), попытался его запустить, но он сказал что-то про то, что virus base initialization failed и отказался проводить дальнейшую проверку, да и заодно комп опять же мне намертво завесил, допконсоли не работали, на клаву и мыш ноль реакции, пришлось просто перезагрузиться.
Спасибо сказали:
alexmcfly
Сообщения: 26
ОС: Debian/Ubuntu

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение alexmcfly »

Хм ... лучшим вариантом было бы не удалять, а сохранить о погядеть что это было. Может паника совсем не из-за этого ... ;) да и думаю что если рутовского пароля нет то дэбиану наплевать, все равно изменить не сможешь критичные части ... разве что убьешь свой /home/... этим так называемым вирусом или картинкой ...
Спасибо сказали:
Xandry
Сообщения: 980
ОС: openSUSE

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Xandry »

Gennie писал(а):
30.05.2008 14:30
И какая рекомендуется профилактика/проверка, чтобы если что-то уже сидит в системе, найти это и вычистить оттуда?

Проверить с помощью clamav всё, что в / и /home у Дебиана. Ошибку он выдал, поскольку видимо антивирусные базы у него отсутствуют. Для их заполучения freshclam -v. Для проверки clamscan -ir --detect-pua /, при этом он ещё может выдаст упакованные файлы-утановщика под Windows, так что, что удалять, а что нет самому думать надо. Плюс вирусы обычно сидят в /tmp/, либо /home/user_name/tmp/
P.S.: А вообще забавный случай конечно.
Спасибо сказали:
Gennie
Сообщения: 52
ОС: Debian GNU/Linux

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Gennie »

Xandry писал(а):
01.06.2008 01:27
Gennie писал(а):
30.05.2008 14:30
И какая рекомендуется профилактика/проверка, чтобы если что-то уже сидит в системе, найти это и вычистить оттуда?

Проверить с помощью clamav всё, что в / и /home у Дебиана. Ошибку он выдал, поскольку видимо антивирусные базы у него отсутствуют. Для их заполучения freshclam -v. Для проверки clamscan -ir --detect-pua /, при этом он ещё может выдаст упакованные файлы-утановщика под Windows, так что, что удалять, а что нет самому думать надо. Плюс вирусы обычно сидят в /tmp/, либо /home/user_name/tmp/
P.S.: А вообще забавный случай конечно.
Xandry, спасибо большущее! Попробую -- напишу о результатах. Да уж, более чем забавный. Мне-то не сильно важно, а вот жена у меня расстроилась и надувшись, сказала, что ей Мандрива больше понравилась, типо что она не падает и красивенькая вся такая... А я Debian junkie foreva... В общем, если и Мандрива так же слетит, будет очень печально. Хоть бы всё завершилось стабильностью!
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение IMB »

Наблюдал похожую ситуацию когда переносил файлы на другую систему. Проверьте наличия пользователя с "озвученными" данными.
Спасибо сказали:
Gennie
Сообщения: 52
ОС: Debian GNU/Linux

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Gennie »

Проверьте наличия пользователя с "озвученными" данными.
Что, простите, проверить?
Спасибо сказали:
Gennie
Сообщения: 52
ОС: Debian GNU/Linux

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Gennie »

Ну вот, та же фигня при похожих обстоятельствах: жена теперь уже работала в Мандриве 2007 вчера вечером, тоже просматривала картинки, сохранённые на фат32 -- мигание по всему монитору и отключение мыши с клавой -- перезагруз -- и вот оно, снова слетели владельцы (у меня те же два юзера и в Мандриве), на этот раз они выглядели так: user:group 500:500 и 501:501. Да что за напасть меня посещает?!!!
Помогите кто-нибудь определить, что за ... у меня переназначает владельцев в домашней директории, плиииз!!! Не знаю, какой гадости и с какой стороны ждать на очереди. Изображение Изображение Изображение Восстановил всех законных владельцев, на этот раз из Дебиана, но по-прежнему не понимаю, что происходит.

Прогнал, кстати, в восстановленном Дебиане rkhunter -- кроме десятка Warning'ов, ничего серьёзного не было обнаружено, руткитов и троянов он не нашёл. Насколько я понял, он должен по идее гнаться по вообще всей системе, включая примонтированные разделы. Примонтировал два раздела Мандривы, / и /home соответственно. В общем, #rkhunter -c ничего совсем плохого не обнаружил. Могу выложить вечером /var/log/rkhunter.log, если нужно.
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение DaemonTux »

Gennie писал(а):
05.06.2008 14:05
Ну вот, та же фигня при похожих обстоятельствах: жена теперь уже работала в Мандриве 2007 вчера вечером, тоже просматривала картинки, сохранённые на фат32 -- мигание по всему монитору и отключение мыши с клавой -- перезагруз -- и вот оно, снова слетели владельцы (у меня те же два юзера и в Мандриве), на этот раз они выглядели так: user:group 500:500 и 501:501. Да что за напасть меня посещает?!!!
Помогите кто-нибудь определить, что за ... у меня переназначает владельцев в домашней директории, плиииз!!! Не знаю, какой гадости и с какой стороны ждать на очереди. Изображение Изображение Изображение Восстановил всех законных владельцев, на этот раз из Дебиана, но по-прежнему не понимаю, что происходит.

Прогнал, кстати, в восстановленном Дебиане rkhunter -- кроме десятка Warning'ов, ничего серьёзного не было обнаружено, руткитов и троянов он не нашёл. Насколько я понял, он должен по идее гнаться по вообще всей системе, включая примонтированные разделы. Примонтировал два раздела Мандривы, / и /home соответственно. В общем, #rkhunter -c ничего совсем плохого не обнаружил. Могу выложить вечером /var/log/rkhunter.log, если нужно.


А вы железо не тестировали? может у вас жедезяки глючят.
Vladivostok Linux User Group
Спасибо сказали:
Gennie
Сообщения: 52
ОС: Debian GNU/Linux

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Gennie »

А вы железо не тестировали? может у вас жедезяки глючят.
Мммм... нет, не тестировал. Матерь куплена полгода назад, вроде гарантийная ещё, тесты на винчах перед их разбиением делал -- нормально всё было. Есть мысль, что действительно имена пользователей владельца и группы заменяются на их цифровые uid:gid, вот только почему? Могут ли быть причины у линукса в каких-то целях безопасности или чего бы то ещё ни было сделать такую замену (зная, что при этом юзерам в /home после подмены не светит увидеть своих файлов, и графический вход будет невозможен)?
А как, собственно, даже ржавое железо может привести к такой подмене, в двух разных системах, при похожих обстоятельствах, именно при работе с какими-то картинками? О_о
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5500
ОС: Gentoo

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение /dev/random »

Случайно /etc/passwd не повредился при сбое питания? Разумеется, сюда его выкладывать небезопасно, но хотя бы посмотрите, нет ли там чего странного. Например, не исчезли ли записи об именах созданных вручную пользователей? ЕМНИП, при создании вручную, юзеры в дебе нумеруются как раз с 1000, а в мандриве - с 500. Т.е. по-видимому, владельцы у файлов остались прежними, просто система почему-то "забыла", как их зовут. Вполне вероятно, что при нажатии резета был повреждён /etc/passwd.
А сам сбой, действительно, очень похож на аппаратный.
Спасибо сказали:
Аватара пользователя
Олег777
Сообщения: 238
Статус: зануда
ОС: Чё?

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Олег777 »

Послушайте, везде присутствует "жена", вы уверены что она только картинки смотрела? Если, предположим, она щелкнула какойнить .exe, то по умалчаню его будет вайн отрабатывать, и что может привести к сногшибательным "графическим" эфектам, растеренности пользователя и поспешном нажатии reset.
Спички - детям!
Спасибо сказали:
Gennie
Сообщения: 52
ОС: Debian GNU/Linux

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Gennie »

Олег777 писал(а):
06.06.2008 11:33
Послушайте, везде присутствует "жена", вы уверены что она только картинки смотрела? Если, предположим, она щелкнула какойнить .exe, то по умалчаню его будет вайн отрабатывать, и что может привести к сногшибательным "графическим" эфектам, растеренности пользователя и поспешном нажатии reset.
Уважаемый, я своей жене доверяю, тем более когда она спрашивает технического совета, осознавая, что в линуксах она чайнег, но не желая при этом работать под оффтопом (наработалась, сыта по горло!). Она не блондинко, и прекрасно разбирается, что и как, если ей объяснить, так что вариант с враньём практически отпадает. Вот, здесь народ весьма ценные рекомендации даёт, за что всем ещё раз спасибо! Вы бы присоединились к остальным, дайте ценный совет, если можете, как ещё провести профилактику.
PS: Она прекрасно осведомлена о переходах в альтернативные консоли, о Ctrl+Alt+ESC для убивания зависшего окна и CTRL+Alt+BSP/DEL для перезапуска Х и перезагрузки. Так что когда она говорит, что клава и мышь переставали реагировать совсем, я ей верю.
Спасибо сказали:
Аватара пользователя
Олег777
Сообщения: 238
Статус: зануда
ОС: Чё?

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Олег777 »

А о magic key она осведомлена? Я о том, что вам нужно разделять проблемы "зависания" и "смены владельцев".
Спички - детям!
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение KiWi »

Gennie писал(а):
05.06.2008 17:35
Есть мысль, что действительно имена пользователей владельца и группы заменяются на их цифровые uid:gid

В ФС владелец хранится в численных значениях.
И если есть 2 системы, использующие один и тот же home, то и /etc/{group,passwd,shadow} лучше держать как можно более одинаковыми(в плане созданных локальных пользователей).
Спасибо сказали:
Gennie
Сообщения: 52
ОС: Debian GNU/Linux

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Gennie »

KiWi писал(а):
06.06.2008 17:51
В ФС владелец хранится в численных значениях.
И если есть 2 системы, использующие один и тот же home, то и /etc/{group,passwd,shadow} лучше держать как можно более одинаковыми(в плане созданных локальных пользователей).
Не-не, /home'Ы разные, разделы разные, для каждой системы свой! А как проверить тот же /etc/passwd на наличие подозрительных записей, если там, скажем, есть юзеры, названные цифрами (юзер "50"), или как-то так: "daemon"? Что я могу сказать о таких пользователях, если не знаю, были ли они в системе сразу после установки (не проверял)? Одно точно: что в каждом /home у меня два юзера и lost+found.

(Олег777) писал(а):А о magic key она осведомлена? Я о том, что вам нужно разделять проблемы "зависания" и "смены владельцев".
Олег, за два ваших поста вы не дали, в отличие от остальных участников обсуждения, ни одной полезной рекомендации. Извините, мы не в песочнице куличиками балуемся, а пытаемся решить техническую проблему. Давайте относиться с уважением и не флудить сущности, если вам нечего сказать по сути вопроса, пожалуйста, найдите другую тему, благо их здесь достаточно.
Спасибо сказали:
Gennie
Сообщения: 52
ОС: Debian GNU/Linux

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Gennie »

Ну вот, к счастью или к сожалению, даже не уверен, появились новые подробности.

Ставлю нулёвую новую машину другу, на неё Дебиан Ленни (тестируемый). Вчера вечером сидел в этом Дебиане и сами по себе слетели Х-ы, т.е. зависли, перекорёжилась вся графика, клава и мыш не работали никак. Причём сбоя по питанию не было вообще (горел свет, монитор не мигнул, только перекорёжилось всё изображение, а у компа корпус 400Вт). Ресет. Помня о всякой фигне в /tmp, иду туда и обнаруживаю появление и изменение каких-то непонятных файлов от имени юзера leonid (это я так юзера назвал), и от имени рута. Из того, что там возникало, я предположительно сделал вывод о том, что на меня зашли по SSH.

Что там было сомнительного? Были длинные файлы в дире /tmp/orbit-leonid вида linc-b4a-0-... и linc-b66-0-... -- порывшись в нете, нашёл, что это файлы компонентов CORBA. Ладно, может быть. Была создана такая конструкция: /tmp/gconfd-leonid/lock/ior с правами -rwx------ для root:root. Вроде оно должно иметь отношение к GTK, точно не могу сказать. Не понял, зачем оно нужно, в гугле какая-то отрывочная информация. Совсем напрягло наличие /tmp/agent.2780 с владельцами leonid:leonid. Ну, и прямо на моих глазах создание и переделка каких-то файлов с упоминанием ssh, каких-то сервисов и ещё чего-то. Убил под рутом всё подозрительное. Причём, когда убил пару элементов из /tmp, через минуту зашёл туда же рутом, и увидел, что эти же самые элементы появились, на этот раз симлинками на файлы, нарисовавшиеся теперь в /var/tmp, что тоже не порадовало. Может быть, я и выглядел котёнком, гоняющимся за собственным хвостом, но я хочу чётко понимать, что происходит на моей машине, особенно после таких весьма неприятных сбоев!

Выше мне предложили посмотреть /etc/passwd на наличие подозрительных записей. Вот, что мне там показалось непонятным и я их удалил:
www-data:x:33:33:www-data:/var/www:bin/sh
festival:x:104:29::/home/festival:/bin/false
saned:x:106:112::/home/saned:/bin/false

Последнее очень напоминает что-то от сканерной системы SANE, но нуждается в подтверждении.

Команда netstat показала подключения, среди которых в том числе были и с такими именами: /kla, /klaun и /i. Не нашёл таких в гугле.

Пожалуйста, посмотрите мой /var/log/auth.log, там записано, что происходило, но я не понимаю, как это интерпретировать и насколько безопасно то, что там создавалось (насколько я понял, именно в то время, когда я заходил в консоли под рутом через su, запуская mc. Мне непонятно, почему в одной попытке входа в систему там написано, что ruser=leonid и при этом его uid=0. Хочу вообще запрета всем ремоут юзерам коннектиться к моим машинам по-любому. Как это реализовать?
Нашёл в сети про запрет хостам ALL: ALL в файле /etc/hosts.deny. Вписал, наряду с раскомментированием ALL: PARANOID.

Насколько правильно всё, что я сделал в свете защиты от удалённых соединений и что ещё надо сделать, чтобы навсегда их заблокировать?
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Спасибо сказали:
Аватара пользователя
devilr
Сообщения: 3697
ОС: Mandriva => Gentoo (~amd64)

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение devilr »

Кстати, а вам этот SSH на домашней машине точно нужен?
А по логу - ну видно, что создавали группы и пользователей. Только не очень понятно, скомпрометированы вы или рут? Опять же вы бы хоть версию ядра бы привели. Например в ядрах до 25.1 довольно много известных уязвимостей.
Мудрость приходит с возрастом.
Иногда возраст приходит один.
Эхо разума
Спасибо сказали:
Gennie
Сообщения: 52
ОС: Debian GNU/Linux

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение Gennie »

devilr писал(а):
12.06.2008 19:33
Кстати, а вам этот SSH на домашней машине точно нужен?
Ваще ни разу не нужен, как его _полностью_ вычистить?
devilr писал(а):
12.06.2008 19:33
А по логу - ну видно, что создавали группы и пользователей. Только не очень понятно, скомпрометированы вы или рут?
Как понять, кто именно насоздавал этого всего? Время хоть там чётко указывается, но как определить, кто и откуда вводил команды на создание этих юзеров?
devilr писал(а):
12.06.2008 19:33
Опять же вы бы хоть версию ядра бы привели. Например в ядрах до 25.1 довольно много известных уязвимостей.

Код: Выделить всё

leonid@opka:~$ uname -a
       Linux opka 2.6.24-1-686 #1 SMP Thu May 8 03:16:39 UTC 2008 i686 GNU/Linux
Это Debian Testing от 5 июня 2008г., самое последнее ядро, которое там было на борту (ставил с DVD!). Неужели Security updates ничего не дали? О_о
Мда, время ещё почему-то не выставилось московское при этой установочке (конечно, сейчас не три ночи, это UTC), он всё пытался какой-то Казахстан подсунуть, ну это мелочи. Вопрос безопасности в первую очередь.
Спасибо сказали:
Аватара пользователя
devilr
Сообщения: 3697
ОС: Mandriva => Gentoo (~amd64)

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение devilr »

SSH, насколько я помню - просто сервис. Отключить его и uninstall. А вообще, при установке, насчет этого SSH даже вопрос установщик задает, типа: "А он точно вам нужен? Так же, как и apache."
Ну, если ломали именно ваш аккаунт, то от вашего имени и создавали нужных пользователей и группы. К тому же, обычно взломщик подчищает стандартные логи, дабы не поймали. Хотя, очень может быть, что взломщик получил рута, завалив какую нибудь из запущенных программ, глядящих в интернет.
Сейчас, уже после взлома, гораздо проще переустановить систему по новой. После выяснение, кто это сделал, конечно. Ибо в системе почти наверняка многие ключевые файлы заменены, SUID-флагов наверняка море и прочее. Возможно явный троянчик стоит.
Ну, то ядро, которое у вас на DVD, не факт, что оно свежее. Оно только более менее гарантирует, что на момент записи было стабильным и без найденных к тому времени косяков. Обновляться то, с официального репозитория, хоть пробовали?

P.S. Последнее, стабильное ядро на сегодня - это 2.6.25.6. Но это - ваниль.
Но - работает. По-крайней мере на моей ОС.
Хотя я ставил его вручную и понятия не имею, что там есть в репозиториях Мандривы ;)
P.P.S. Вон, тот же Поносов, на форуме жаловался, что ему кто-то сменил пароль рута. Из той же песни, похоже. И, наверняка, через тот же SSH или еще через какой-нибудь ненужный и не настроенный сервис.
P.P.P.S. Кстати, если ваш пользователь, но с uid=0, то это - повышение привилегий до рута, по сути. Локальный эксплоит, возможно. Но, что это было конкретно, сейчас можно только предполагать. Хотя бы опираясь на то, что у вас "смотрело" в интернет. А смотреть могло многое. Та же samba, к примеру. Буквально недавно про ее уязвимость говорили. Она, правда, локальная, но мало ли.
Мудрость приходит с возрастом.
Иногда возраст приходит один.
Эхо разума
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение DaemonTux »

2devilr.
А можно по конкретнее про уязвимости ядер до 25.1? Что то я не слышал про такое?
Vladivostok Linux User Group
Спасибо сказали:
Аватара пользователя
devilr
Сообщения: 3697
ОС: Mandriva => Gentoo (~amd64)

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение devilr »

Я сейчас с ходу не найду. При желании можно поискать. Суть в том, что есть довольно много локальных уязвимостей, что в сочетании с тем же SSH может наделать бед. Довольно много пользователей делают себе слабые пароли.
А те же уязвимости можно, если попроще, посмотреть на том же http://www.kernel.org. Согласитесь, что отсутствие известного эксплоита не гарантирует его отсутствия. :rolleyes:
Мудрость приходит с возрастом.
Иногда возраст приходит один.
Эхо разума
Спасибо сказали:
Аватара пользователя
tmp13
Сообщения: 986
ОС: openSuse 11.2

Re: Смена владельцев в /home -- опасно ли для всей системы?

Сообщение tmp13 »

возможно было бы интересно посмотреть /var/log/messages=)
а и я так и не понял
выглядели так: user:group 500:500 и 501:501

т.е. в /etc/passwd пользователя с таким uid нету! если я правильно понял)
а и ещё

Код: Выделить всё

Jun 11 04:17:01 opka CRON[3005]: pam_unix(cron:session): session opened for user root by (uid=0)
Jun 11 04:17:01 opka CRON[3005]: pam_env(cron:setcred): Unable to open env file: /etc/environment: Нет такого файла или каталога
Jun 11 04:17:01 opka CRON[3005]: pam_env(cron:setcred): Unable to open env file: /etc/environment: Нет такого файла или каталога
Jun 11 04:17:01 opka CRON[3005]: pam_unix(cron:session): session closed for user root

вы комп включаете исключительно с часа ночи?)))
наверно это отношения к делу не имеет,.. но у вас каждый час от рута что-то в кроне выполняется это наверно так задуманно))

вообще вы в 3 ночи ставили систему?? ибо там создаются пользователи:
Debian-exim /var/spool/exim4 - видимо что-то чисто дебиана
avahi /var/run/avahi-daemon - у меня точно такой же есть
haldaemon /var/run/hal - так же в openSuse присутствует

festival /home/festival
saned /home/saned
а вот эти два не знаю зачем причём оба с /bin/false забавно)


и вывод
pwck интересно посмотреть
Красных бей и белых бей!
Вот вам иерархия!
Я люблю тебя за это, милая моя,
Разудалая, хмельная мать моя – Анархия!
Спасибо сказали: