Итак. Есть машина под Гентой. Есть я (я не специолист и не одминистратор. я скоре пользователь, поэтому естественно в безопасности могут быть пробелы).
О генте.
Сделал с нее мини сервачек - фтп, маил, веб и скьюид. Храню у себя несколько сайтов. Расположение стандартное - /var/www
Вчера некие азейбарджанцы подменили все стартовые страницы на всех сайтах (с надписью что-то типа хакед бай тем-то тем-то) и удалили часть инфы (подонки).
Как они это сделали - понять немогу. На двух сайтах крутятся блоги wordpressовские. Есть предположение что в движке нашли очередную дыру (но это только предположение). В var/log/messages ничего интересного ненашел. Мне кажется что однозначно это не через шелл делалось - авторизация на рута запрещена, подобрать логин и пароль мой + потом подобрать пароль рута - не очень просто (как мне кажется) + в логах успешных авторизаций кроме как от меня нет. По фтп тоже все только мои заходы.
Мог ли я что-то упустить?
Как можно (чем) логировать такие действия? Логи апача пусты (глючат они у меня - часто перестают вестись).
Да, еще хочу добавить. В целях самообучения готов дать свой ip (наверное в лючку) для проб меня поломать =) Единственная просьба - если получится, не ломать там ничего, а указать на дыру в безопасности. Вам развлечение - мне обучение.
Меня взломали - прошу совета (ака хакнули)
Модератор: /dev/random
-
Maximus_V
- Сообщения: 432
- ОС: Gentoo, FreeBSD
Re: Меня взломали - прошу совета
Сложно сказать, т.к. мало информации. Насколько свежии версии установленных программ? Давно ли обновлялась система?
Для начала можно просто глянуть на сайте на предмет открытых портов (раздел Port Scanners) и прочей доступной информации о своем сервере
Для начала можно просто глянуть на сайте на предмет открытых портов (раздел Port Scanners) и прочей доступной информации о своем сервере
-
3al
- Сообщения: 131
- ОС: Arch
Re: Меня взломали - прошу совета
Взлом нерутового пароля + повышение прав не оставят записи об удачной авторизации. Если у локальной учетки есть права на запись в /var/www, то еще проще. Впрочем, скорее всего именно движок оказался сломан.
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
Re: Меня взломали - прошу совета
sudo стоит иметь в виду, что в Gentoo WordPress hardmasked, т.е. точно известно, что в нём есть серьёзные ошибки - http://bugs.gentoo.org/show_bug.cgi?id=168529
-
sudo
- Сообщения: 12
- ОС: Gentoo
Re: Меня взломали - прошу совета
Очередная мысля - вордпресс стоит только на двух сайтах. Есть к примеру вообще статический на одних html ках. Как-то к нему д добрались ...
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
-
sudo
- Сообщения: 12
- ОС: Gentoo
Re: Меня взломали - прошу совета
Сделал внутри www chmod 544 * -R
Думаю если уязвимость и есть- может хоть создавать да менять ничего не смогут.
Думаю если уязвимость и есть- может хоть создавать да менять ничего не смогут.
-
Sekta-N
- Сообщения: 854
- ОС: Зоопарк
Re: Меня взломали - прошу совета
Нет тут подписи и не будет.
-
quadrik
- Сообщения: 350
- ОС: gentoo, только на серверах
Re: Меня взломали - прошу совета
ещё поставьте rkhunter на всякий случай
-
T-90
- Сообщения: 69
Re: Меня взломали - прошу совета
Люди, а это нормально?... в свежеустановленном wordpress имеется следующее
Код: Выделить всё
clamscan
/var/www/localhost/htdocs/wordpress/wp-includes/js/jquery/jquery.js: Trojan.Downloader.JS.Agent-1 FOUND
/usr/share/webapps/wordpress/2.3.3/htdocs/wp-includes/js/jquery/jquery.js: Trojan.Downloader.JS.Agent-1 FOUND
/usr/portage/distfiles/wordpress-2.3.3.tar.gz: Trojan.Downloader.JS.Agent-1 FOUND Танки как Камазы и Панки - грязи не боятся!!!
Gentoo & Slackware
Gentoo & Slackware
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
-
sirocco
- Сообщения: 782
- Статус: Задвинутый соучастник