Меня взломали - прошу совета (ака хакнули)

Sabayon, Calculate, Funtoo, Exherbo

Модератор: /dev/random

sudo
Сообщения: 12
ОС: Gentoo

Меня взломали - прошу совета

Сообщение sudo »

Итак. Есть машина под Гентой. Есть я (я не специолист и не одминистратор. я скоре пользователь, поэтому естественно в безопасности могут быть пробелы).

О генте.

Сделал с нее мини сервачек - фтп, маил, веб и скьюид. Храню у себя несколько сайтов. Расположение стандартное - /var/www
Вчера некие азейбарджанцы подменили все стартовые страницы на всех сайтах (с надписью что-то типа хакед бай тем-то тем-то) и удалили часть инфы (подонки).

Как они это сделали - понять немогу. На двух сайтах крутятся блоги wordpressовские. Есть предположение что в движке нашли очередную дыру (но это только предположение). В var/log/messages ничего интересного ненашел. Мне кажется что однозначно это не через шелл делалось - авторизация на рута запрещена, подобрать логин и пароль мой + потом подобрать пароль рута - не очень просто (как мне кажется) + в логах успешных авторизаций кроме как от меня нет. По фтп тоже все только мои заходы.

Мог ли я что-то упустить?
Как можно (чем) логировать такие действия? Логи апача пусты (глючат они у меня - часто перестают вестись).



Да, еще хочу добавить. В целях самообучения готов дать свой ip (наверное в лючку) для проб меня поломать =) Единственная просьба - если получится, не ломать там ничего, а указать на дыру в безопасности. Вам развлечение - мне обучение.
Спасибо сказали:
Аватара пользователя
Maximus_V
Сообщения: 432
ОС: Gentoo, FreeBSD

Re: Меня взломали - прошу совета

Сообщение Maximus_V »

Сложно сказать, т.к. мало информации. Насколько свежии версии установленных программ? Давно ли обновлялась система?
Для начала можно просто глянуть на сайте на предмет открытых портов (раздел Port Scanners) и прочей доступной информации о своем сервере
Спасибо сказали:
3al
Сообщения: 131
ОС: Arch

Re: Меня взломали - прошу совета

Сообщение 3al »

Взлом нерутового пароля + повышение прав не оставят записи об удачной авторизации. Если у локальной учетки есть права на запись в /var/www, то еще проще. Впрочем, скорее всего именно движок оказался сломан.
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Меня взломали - прошу совета

Сообщение serzh-z »

sudo стоит иметь в виду, что в Gentoo WordPress hardmasked, т.е. точно известно, что в нём есть серьёзные ошибки - http://bugs.gentoo.org/show_bug.cgi?id=168529
Спасибо сказали:
sudo
Сообщения: 12
ОС: Gentoo

Re: Меня взломали - прошу совета

Сообщение sudo »

Очередная мысля - вордпресс стоит только на двух сайтах. Есть к примеру вообще статический на одних html ках. Как-то к нему д добрались ...
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Меня взломали - прошу совета

Сообщение serzh-z »

sudo писал(а):
27.03.2008 14:20
Как-то к нему д добрались ...
Не знаю в чём заключаются уязвимости WordPress, но если они позволяют переписать, скажем, какие-то файлы в любом месте файловой системы или запустить шелл, который будет принимать коннекты извне, то всё объясняется.
Спасибо сказали:
sudo
Сообщения: 12
ОС: Gentoo

Re: Меня взломали - прошу совета

Сообщение sudo »

Сделал внутри www chmod 544 * -R
Думаю если уязвимость и есть- может хоть создавать да менять ничего не смогут.
Спасибо сказали:
Аватара пользователя
Sekta-N
Сообщения: 854
ОС: Зоопарк

Re: Меня взломали - прошу совета

Сообщение Sekta-N »

:))) А ядрышко у вас какое? Догадываюсь как через wordpress на другие сайты попали.
Нет тут подписи и не будет.
Спасибо сказали:
Аватара пользователя
quadrik
Сообщения: 350
ОС: gentoo, только на серверах

Re: Меня взломали - прошу совета

Сообщение quadrik »

ещё поставьте rkhunter на всякий случай
Спасибо сказали:
Аватара пользователя
T-90
Сообщения: 69

Re: Меня взломали - прошу совета

Сообщение T-90 »

Люди, а это нормально?... в свежеустановленном wordpress имеется следующее :ph34r:

Код: Выделить всё

clamscan
/var/www/localhost/htdocs/wordpress/wp-includes/js/jquery/jquery.js: Trojan.Downloader.JS.Agent-1 FOUND
/usr/share/webapps/wordpress/2.3.3/htdocs/wp-includes/js/jquery/jquery.js: Trojan.Downloader.JS.Agent-1 FOUND
/usr/portage/distfiles/wordpress-2.3.3.tar.gz: Trojan.Downloader.JS.Agent-1 FOUND
Танки как Камазы и Панки - грязи не боятся!!!
Gentoo & Slackware
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Меня взломали - прошу совета

Сообщение serzh-z »

T-90 писал(а):
06.04.2008 12:36
Люди, а это нормально?
Могу сообщить MD5-хеш файла из скаченного архива tar.gz 2.3.3, имеющегося у меня:

d5753af0d384857ca34bf8b54c5eb417 *jquery.js

Размер файла - 22702 байта. KAV, с последними сигнатурами, ничего плохого не сообщает.
Спасибо сказали:
Аватара пользователя
sirocco
Сообщения: 782
Статус: Задвинутый соучастник

Re: Меня взломали - прошу совета

Сообщение sirocco »

T-90 писал(а):
06.04.2008 12:36
Люди, а это нормально?... в свежеустановленном wordpress имеется следующее :ph34r:

Можно проверить
http://www.virustotal.com/
Спасибо сказали: