Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Я не понимаю, меня взломали или нет?  (Прочитано 3337 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Tpona

  • Автор темы
  • Любитель
  • *
  • Сообщений: 52
    • Просмотр профиля
lsof -i

(Нажмите, чтобы показать/скрыть)

тут нет моих хостов которых я знаю ((

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #1 : 03 Апреля 2015, 01:33:17 »
ssh на порту по умолчанию?
Руту разрешен вход на ssh?
У рута простой пароль?

Если да, да, да, то ответ: да взломали. Потому что ТССЗБ.
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн svtv1

  • Забанен
  • Старожил
  • *
  • Сообщений: 2652
  • Это Я
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #2 : 03 Апреля 2015, 05:26:15 »
Должно быть примерно так, ну а дальше сам думай :idiot2:.
(Нажмите, чтобы показать/скрыть)
"Если достаточно долго сидеть возле реки - мимо проплывет труп твоего врага"

Оффлайн DDD_SSS

  • Участник
  • *
  • Сообщений: 158
  • iLove it!
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #3 : 03 Апреля 2015, 06:35:56 »
Для общей грамотности, что дает данная команда?

Оффлайн svtv1

  • Забанен
  • Старожил
  • *
  • Сообщений: 2652
  • Это Я
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #4 : 03 Апреля 2015, 06:47:19 »
Для общей грамотности, что дает данная команда?
Она выдает какие файлы и прочие ресурсы используются, включая сетевые сокеты.
"Если достаточно долго сидеть возле реки - мимо проплывет труп твоего врага"

Оффлайн Tpona

  • Автор темы
  • Любитель
  • *
  • Сообщений: 52
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #5 : 03 Апреля 2015, 08:30:10 »
ssh на порту по умолчанию?
Руту разрешен вход на ssh?
У рута простой пароль?

Если да, да, да, то ответ: да взломали. Потому что ТССЗБ.

ssh на порту по-умолчанию
руту разрешен вход на ssh
у рута сложный 14-сивмольный пароль буквы-цифры-регистр, настроен fail2ban на бан по неуспешным аут-циям.

Да походу ЯССЗБ )

Что делать?
Возможно ли выкинуть их как-то с сервера и перенастроить права на папки, чтобы были дефолтные, вижу в некоторых системных папках нереально настроенные полные права доступа к файлам.

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #6 : 03 Апреля 2015, 12:03:01 »
Ну видимо "сложный 14-сивмольный пароль буквы-цифры-регистр, настроен fail2ban на бан по неуспешным аут-циям" не помогло.

Руту на ssh заходить - не нужно (и это по дефолту запрещено). Разлочив вход руту на ssh вы на много порядков упростили задачу взлома.

ssh на дефолтовом порту начинают атаковать в первые часы поднятия сервера в интернете (по моему опыту) то же самое с попытками взлома HTTP сервера. В сети работает просто немерянное количество сетей для взлома, от любительских, до вполне профессиональных (порой даже связанных с правительствами некоторых стран....)

Если вы уже обнаружили следы проникновения (то что сами явно никогда не делали), то правильным будет снести сервер и проставить его с нуля или поднять из бекапа (на тот момент когда вы уверены что не было проникновения).

И первым делом (это почти как заклинание от сглаза :) - нужно проделывать всегда быстро после выставления сервера на белом IP, а лучше до выставления):
1. ssh сносим на нестандартный порт.
2. Создаем привилегированного пользователя (с правом на sudo) - и на ssh заходим только им (руту вход запретить).

Или как вариант для п. 2 - настроит аутентификацию по ключам и по login/password вообще закрыть доступ.
« Последнее редактирование: 03 Апреля 2015, 12:11:13 от Sly_tom_cat »
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн ru_kane

  • Активист
  • *
  • Сообщений: 958
  • Kubuntu Desktop 20.04 & Ubuntu Server 20.04
    • Просмотр профиля
    • www.kane.ru
Re: Я не понимаю, меня взломали или нет?
« Ответ #7 : 03 Апреля 2015, 13:33:22 »
а еще можно - разрешить вход только со своего ip.

ну и конечно же первым делом изменить этот сложный пароль.
Kubuntu Desktop 20.04 [Intel Core i5-8600K, Asus ROG STRIX Z370-F Gaming, ASUS STRIX-GTX1050TI-4G-GAMING]

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #8 : 03 Апреля 2015, 15:02:29 »
А смысл менять пароли?
Если было проникновение то там уже может стоять кучка троянов и всяких бекдоров. Копать имеет смысл если это принесет вам прибыль (хотя бы эмоциональную) если нужен рабочий сервер - то только "до основания, а затем" даст разумные сроки восстановления сервиса и гарантированное прекращение любой нежелательной активности на своем сервере.
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн ru_kane

  • Активист
  • *
  • Сообщений: 958
  • Kubuntu Desktop 20.04 & Ubuntu Server 20.04
    • Просмотр профиля
    • www.kane.ru
Re: Я не понимаю, меня взломали или нет?
« Ответ #9 : 03 Апреля 2015, 15:05:31 »
вообщем то да, если там уже сидят бекдоры, то только переустановка.
Kubuntu Desktop 20.04 [Intel Core i5-8600K, Asus ROG STRIX Z370-F Gaming, ASUS STRIX-GTX1050TI-4G-GAMING]

Оффлайн DDD_SSS

  • Участник
  • *
  • Сообщений: 158
  • iLove it!
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #10 : 03 Апреля 2015, 15:08:12 »
Извините, а это нормально, что идет обращение к static.itmages.ru и к customer.teliacarrier.com про последний тут говорят http://forum.ixbt.com/topic.cgi?id=7:38779 это нормально ?

Оффлайн ru_kane

  • Активист
  • *
  • Сообщений: 958
  • Kubuntu Desktop 20.04 & Ubuntu Server 20.04
    • Просмотр профиля
    • www.kane.ru
Re: Я не понимаю, меня взломали или нет?
« Ответ #11 : 03 Апреля 2015, 15:12:28 »
ну если оттуда ваши картинки подтягиваются, то нормально, а если вы этого не делали, то ненормально-))
Kubuntu Desktop 20.04 [Intel Core i5-8600K, Asus ROG STRIX Z370-F Gaming, ASUS STRIX-GTX1050TI-4G-GAMING]

Оффлайн Freezeman

  • Активист
  • *
  • Сообщений: 637
  • Xubuntu 14.04.2 LTS :: SSD Kingston HyperX Fury
    • Просмотр профиля

Оффлайн DDD_SSS

  • Участник
  • *
  • Сообщений: 158
  • iLove it!
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #13 : 03 Апреля 2015, 15:52:27 »
ну если оттуда ваши картинки подтягиваются, то нормально, а если вы этого не делали, то ненормально-))

Какие картинки static.itmages.ru я туда только картинку заливал чтобы сюда тему разместить и все.

Оффлайн Peter_I

  • Старожил
  • *
  • Сообщений: 3037
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #14 : 03 Апреля 2015, 19:51:48 »
Я совершенно не специалист по сетям, но вход по ssh по умолчнию разрешён
любому обычному пользователю. И создавать пользователя с правом sudo -
это ведь то же самое, что создать ещё одного root. Наоборот, не должно
быть такого пользователя, тем более на сервере.
Пётр.

 

Страница сгенерирована за 0.053 секунд. Запросов: 23.