Меня хакнули, или так и должно быть?! (открыты нетрадиционные порты)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
AsMasteR
Сообщения: 93
ОС: GNU/Linux Ubuntu 9.04

Меня хакнули, или так и должно быть?!

Сообщение AsMasteR »

Значит появились на компьютерах, доверенных мне некоторые аномалии.. собственно подозрение изначально вызвал значок сетевой папки на папке с рабочими файлами (глобус).. При чём папка не является сетевой.. Это меня насторожило, и я принялся проверять систему на наличие постороннего вторжения. Я скопировал логи, и просканировал системы на наличие открытых портов вот что открыто на одной из систем:
вывод netstat -a:

Код: Выделить всё

tcp        0      0 *:47657                 *:*                     LISTEN
tcp        0      0 localhost:ipp           *:*                     LISTEN
tcp        0      0 localhost:smtp          *:*                     LISTEN
udp        0      0 *:57364                 *:*
udp        0      0 *:bootpc                *:*
udp        0      0 *:mdns                  *:*

вот что пишет хвалёный nmap:
nmap -p1-65535 --version-all -A 127.0.0.1

Код: Выделить всё

PORT      STATE SERVICE VERSION
25/tcp    open  smtp    Exim smtpd 4.69
631/tcp   open  ipp     CUPS 1.3
47657/tcp open  unknown

а вот это вроде GUI netstat'a(сетевые инструменты гнома) но результат почему то иной:

Код: Выделить всё

25   smtp
631  ipp
33955 хз
47657  хз
49087  хз
49678  хз
55674  хз

Ещё я проверил включённые демоны, и обнаружил SSH хотя вроде бы я его не включал...
Ну собственно отсюда вывод меня похакали?? Или так и должно быть в ubuntu..(ну может стандартные службы какие)
Если похакали, то как? Ну ладно, на одном компе был открыт 80.. но вот на другом то нет!!! Мой комп моя крепость. Мне нужно убрать любую возможность взлома!!
Итак:
1)Меня точно похакали?
2)что подойдёт для полноценного аудита? (мне только из открытого)
3)Чем удобно анализировать логи? (нашёл в инете logger но он ведь даже без гуи, какое же это удобство.. и я не понял, как им пользоваться :( )
4)Если меня похакали, то как?
ЗЫ знаю, знаю... убунту - решето, на Debiane всё было спокойно, но я к убунте уже прирос, ни на что её не променяю. И защищать именно её буду..
Вот прям в этот самый момент я ЖИВУ, и радуюсь ЖИЗНИ и МИРУ на нашей маленькой планете. И ничто и никто не сможет переубедить меня в том, что я счастлив... Dont worry, be happy!!!! Жду друзей у себя на сайте WhiteHakeR
Спасибо сказали:
Аватара пользователя
Frank
Сообщения: 1059
ОС: Ubuntu, Debian

Re: Меня хакнули, или так и должно быть?!

Сообщение Frank »

Дайте-ка нам sudo netstat -ptna|grep LISTEN
Изображение
Спасибо сказали:
Аватара пользователя
AsMasteR
Сообщения: 93
ОС: GNU/Linux Ubuntu 9.04

Re: Меня хакнули, или так и должно быть?!

Сообщение AsMasteR »

хм.. вообще другие порты
netstat -ptna|grep LISTEN
tcp 0 0 127.0.0.1:631 0.0.0.0:* LISTEN 3571/cupsd
tcp 0 0 127.0.0.1:25 0.0.0.0:* LISTEN 3190/exim4
ответ гуи тоже изменился за это время:
25
631
37210
49102
нмап ещё хуже результат показал:
только 25 и 631 :(
т.е. порты то открываются, то закрываются..
Или это сетевые приложения динамически выделяют себе порт?
скайп например... (сейчас выключен)
асю уже и в расчёт не беру. вчера проверил, как она выделяет порт. дак там сразу видно аол.. в описании
Вот прям в этот самый момент я ЖИВУ, и радуюсь ЖИЗНИ и МИРУ на нашей маленькой планете. И ничто и никто не сможет переубедить меня в том, что я счастлив... Dont worry, be happy!!!! Жду друзей у себя на сайте WhiteHakeR
Спасибо сказали:
Аватара пользователя
Frank
Сообщения: 1059
ОС: Ubuntu, Debian

Re: Меня хакнули, или так и должно быть?!

Сообщение Frank »

Ну и, какие буквы не понятны? cupsd - сервер печати - слушает на родном 631 порту; exim4 - почтовый сервер - слушает на родном 25 порту, причём оба - только на интерфейсе обратной петли, не доступном снаружи компьютера.
А чего тебе гуй показывает - у него и спрашивай :) Вполне возможно, что он показывает, например, обратку твоей ssh сессии (на каждый входящий или исходящий поток открывается соответствующий исходящий или входящий поток на произвольном порту).
Изображение
Спасибо сказали:
Аватара пользователя
AsMasteR
Сообщения: 93
ОС: GNU/Linux Ubuntu 9.04

Re: Меня хакнули, или так и должно быть?!

Сообщение AsMasteR »

ну это не новость.. что же я сервер печати не знаю?? я про порты > 1000 и собственно помимо этого остаются вопросы аудита безопасности
Вот прям в этот самый момент я ЖИВУ, и радуюсь ЖИЗНИ и МИРУ на нашей маленькой планете. И ничто и никто не сможет переубедить меня в том, что я счастлив... Dont worry, be happy!!!! Жду друзей у себя на сайте WhiteHakeR
Спасибо сказали:
smiftee
Сообщения: 265
ОС: Debian 5.03+ testing

Re: Меня хакнули, или так и должно быть?!

Сообщение smiftee »

Код: Выделить всё

lsof -i | grep 47657
ну или какой еще интересует...
и

Код: Выделить всё

man lsof, netstat, nmap и services
Не дерзИ!
Спасибо сказали:
Аватара пользователя
AsMasteR
Сообщения: 93
ОС: GNU/Linux Ubuntu 9.04

Re: Меня хакнули, или так и должно быть?!

Сообщение AsMasteR »

О! Вот, уже полезная инфа. спасибо.
А в чём логи удобнее читать??
Вот прям в этот самый момент я ЖИВУ, и радуюсь ЖИЗНИ и МИРУ на нашей маленькой планете. И ничто и никто не сможет переубедить меня в том, что я счастлив... Dont worry, be happy!!!! Жду друзей у себя на сайте WhiteHakeR
Спасибо сказали:
smiftee
Сообщения: 265
ОС: Debian 5.03+ testing

Re: Меня хакнули, или так и должно быть?!

Сообщение smiftee »

AsMasteR писал(а):
13.10.2009 21:43
О! Вот, уже полезная инфа. спасибо.
А в чём логи удобнее читать??

Код: Выделить всё

gnome-system-log
?
Не дерзИ!
Спасибо сказали:
Аватара пользователя
Frank
Сообщения: 1059
ОС: Ubuntu, Debian

Re: Меня хакнули, или так и должно быть?!

Сообщение Frank »

AsMasteR писал(а):
13.10.2009 20:52
я про порты > 1000 и собственно помимо этого остаются вопросы аудита безопасности

Дык эти порты не слушаются. Они открыты для обратной связи. Смотри внимательней на

Код: Выделить всё

sudo netstat -pnta

в конце строчек будет писаться, какой процесс отвечает за то или иное соединение. Заодно и состояние соединения увидишь.
Изображение
Спасибо сказали:
Аватара пользователя
AsMasteR
Сообщения: 93
ОС: GNU/Linux Ubuntu 9.04

Re: Меня хакнули, или так и должно быть?!

Сообщение AsMasteR »

Спасибо всем.. Помогли. Теперь более спокоен за свою систему. :)
Вот прям в этот самый момент я ЖИВУ, и радуюсь ЖИЗНИ и МИРУ на нашей маленькой планете. И ничто и никто не сможет переубедить меня в том, что я счастлив... Dont worry, be happy!!!! Жду друзей у себя на сайте WhiteHakeR
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Меня хакнули, или так и должно быть?!

Сообщение Ленивая Бестолочь »

стандартные советы (дубль 512):
- поставьте rootkit hunter и/или другие сканеры руткитов на выбор
- поставьте clamav (береженого бог бережет)
- iptables (если не осилить - aptitude install arno-iptables-firewall)
- очень, очень, очень хорошо прочитать и внедрить selinux (!! после полного осознания как оно работает)
- сложные пароли везде, судо, запретить вход рутом везде.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали: