Автор Тема: Сервер GuitarPlayer.Ru сегодня взломали. Есть спецы по безопасности Linux?  (Прочитано 3733 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Kuzmitch Автор темы

  • Администратор
  • *****
  • Сообщений: 3073
  • Пиши интересно, будь мужиком!
    • Twitter
Если вкратце то вот: http://blog.kuzmitch.ru/2011/06/guitarplayerru.html Сейчас все в порядке.

Есть спецы, которые могу сказать, что именно мне пытались поставить на сервер (помимо неавторизованного доступа):

1. /bin/chox - это что может быть? Могу прислать бинарник, если кто может его у тебя запустить и посмотреть, что он делает
2. log - что он может делать?

Заранее спасибо за помощь.

Оффлайн -ken-

  • Частый посетитель
  • **
  • Сообщений: 144
хм, интересно как он получил доступ к ssh. либо дыра в софте, либо знал пароль
ну а потом скомпилил asd.c (/bin/chox). что он делает - хз загадка. скорее всего руткит мож какой или еще что.
потом он пытался почистить логи, но что-то не вышло.

1. удалить chox
2. обновить серверный софт
3. сменить рутовский пасс
4. запретить руту заходить на ssh
5. удалить gcc, на сервере ему не место

я не есть спец но я бы сделал так

... и добавил:

и судя по использованию log - чистит записи в логах

... и добавил:

и да, если можно, пришлите мне бинарник chox
« Последнее редактирование: Июня 20, 2011, 15:36:57 от -ken- »

Оффлайн Kuzmitch Автор темы

  • Администратор
  • *****
  • Сообщений: 3073
  • Пиши интересно, будь мужиком!
    • Twitter
1. Удалил сразу. Но оставил на всякий случай. Дома подниму виртуалку, все-таки попробу запустить.
2. Обновил
3. Сменил
4. Оно всегда было запрещено. Товарищ получил доступ к одной из учеток, которым разрешено ходить на сервер по ссш, и из-под нее эксплоитом получил рута. Как он получил доступ к учетке - непонятно, по логам видно множество неудачных попыток войти. Доступ получили через уязвимость в старом скрипте сабмита ссылок (удалил уже) - ночью я получил порядка 1000 писем с попыткой взлома оттуда:



Тот же IP.

5. Если товарищ уже получил рут, то ему ничего не мешает потом также поставить gcc.

« Последнее редактирование: Июня 20, 2011, 15:51:25 от Kuzmitch »

Оффлайн T.w.i.$.t

  • Завсегдатай
  • ***
  • Сообщений: 275
  • ТрЭшТроЛь
Kuzmitch, а кто если не секрет зарегестрирован под этим IP?

Оффлайн Jack_13

  • Эксперт
  • *****
  • Сообщений: 1012
  • Be Nothing To No One
IP однако московский, человек пользуется провайдером Твое ТВ, я думаю.
Полное имя хоста: client046-44-241-77.msk.tvoe.tv

Оффлайн ytrikoz

  • Живу на форуме
  • *******
  • Сообщений: 13062
  • Tone isn't just in the gear, its in your head
Несколько дней назад был взломан TubeTone... Неужели это совпадение...  ???

Оффлайн T.w.i.$.t

  • Завсегдатай
  • ***
  • Сообщений: 275
  • ТрЭшТроЛь
во...
Цитировать
inetnum: 77.241.44.0 - 77.241.45.255
netname: TKT-11
descr: JSC TKT
country: RU
admin-c: KA697-RIPE
tech-c: PIB2-RIPE
status: ASSIGNED PA
remarks: INFRA-AW
mnt-by: TKT-MNT
source: RIPE # Filtered

person: KALMYKOV ANDREY
address: TKT
address: Vereyskaya 34/36
address: St.Petersburg, Russia 198013
phone: +7 812 4497876
fax-no: +7 812 4497878
nic-hdl: KA697-RIPE
remarks:
abuse-mailbox: abuse_net@tvoe.tv
source: RIPE # Filtered
mnt-by: TKT-MNT

person: Petr I Buzhinsky
address: TKT
address: Vereyskaya 34/36
address: St.Petersburg, Russia 198013
phone: +7 812 4497878
fax-no: +7 812 4497878
nic-hdl: PIB2-RIPE
remarks:
abuse-mailbox: abuse_net@tvoe.tv
source: RIPE # Filtered
mnt-by: TKT-MNT

% Information related to '77.241.32.0/20AS38951'

route: 77.241.32.0/20
descr: TKT_SPB_second
origin: AS38951
mnt-by: TKT-MNT
source: RIPE # Filtered

Оффлайн Kuzmitch Автор темы

  • Администратор
  • *****
  • Сообщений: 3073
  • Пиши интересно, будь мужиком!
    • Twitter
Гм, точно МСК, а я что-то whois глянул и подумал что этот товарищ с Питера. В Москве проще, наверное, найти товарища и поломать ноги.

Оффлайн uchenik

  • Опытный
  • ****
  • Сообщений: 594
  • The Finder
ну он же ниче не сделал..

Оффлайн Dreamer7575

  • Эксперт
  • *****
  • Сообщений: 1546
какой то страшный человек !

Оффлайн Rock Lobster

  • Эксперт
  • *****
  • Сообщений: 2460
  • Ты с собою заберешь, только добрые дела.

Оффлайн Jack_13

  • Эксперт
  • *****
  • Сообщений: 1012
  • Be Nothing To No One
Гм, точно МСК, а я что-то whois глянул и подумал что этот товарищ с Питера.
Tracert странный какой то. Имя компа говорит - московское, а идет туда через спб.
« Последнее редактирование: Июня 20, 2011, 17:24:27 от Jack_13 »

Оффлайн slаvik013

  • Завсегдатай
  • ***
  • Сообщений: 332
ниче не понял, но прикольно

Оффлайн Bombeo

  • Эксперт
  • *****
  • Сообщений: 1086
  • Царь и Бог Оффтопа
яшка  :D

... и добавил:

я 3аметил что что то происxодит кстати  :hmmm:

... и добавил:

куда мы бе3 оффтопа то*
« Последнее редактирование: Июня 20, 2011, 17:36:01 от Bombeo »

Оффлайн Om-nom-nom

  • Новичок
  • *
  • Сообщений: 14
Месть Якова и других  :crazy:

... и добавил:

Как ты к людям, так и они к тебе. :pozor: