Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Я не понимаю, меня взломали или нет?  (Прочитано 3335 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #15 : 03 Апреля 2015, 21:25:08 »
Peter_I, вот смотрите - рут в ubuntu задизейблен по дефолту (и это не просто прихоть космонавта).
Рут - это первый кандидат на подбор пароля. Т.е. именно рутовый пароль перебирают взломщики. Допустим им надо перебрать 10^8 паролей, что бы с вероятностью близкой к 1 подобрать пароль рута.

А вот теперь представим, что рута нет. Нужно еще примерно столько же переборов, что бы просто угадать имя пользователя, ну даже пусть меньше, допустим 10^6. Ага, но теперь всего нужно перебрать 10^12 комбинаций. Заметили разницу?

А пользователь с правом на sudo это не рут - это администратор. И у него как раз то самое - неизвестное по умолчанию имя. Имя можно подсмотреть из-за спины и в случае интерактивного логина имя пользователя довольно сомнительный элемент повышения безопасности, но в случае удаленного доступа имя становится непредсказуемым и тем самым превращается в элемент повышения безопасности.

Так что, именно таким пользователем и можно заходить на сервер (и по ssh и интерактивно). А не должно быть (точнее ему должен быть запрещен вход и интерактивно и удаленно) именно пользователя root.

Но лучше все же по ключам вход на ssh настроить - это в разы безопаснее чем по логину/паролю.
« Последнее редактирование: 03 Апреля 2015, 21:27:43 от Sly_tom_cat »
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн Tpona

  • Автор темы
  • Любитель
  • *
  • Сообщений: 52
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #16 : 03 Апреля 2015, 21:37:55 »
О! Ребята, спасибо за написанное.
На сегодняшний день ситуация такова:

Если запретить доступ этим двум пользователям (root и autoru), коннекты прекращаются, менять пароль бесполезно, хватает минут на 5 потом по-новой.

Бекапы у меня скорее всего все зараженные (т.к. максимум 7 дней), в связи с этим не понятно как поступать.
Из ценного там только сайты и содержимое svn.
Сайты - 5 шт, все вместе весят около 28 Гб (много картинок), все, все кроме одного (joomla) в свн-копии на компе есть, сайты в процессе постоянной разработки некоторые. Но! репозиторий хранится на этом же сервере.

Сейчас пытаюсь оптимизировать/сжать изображения для уменьшения общего размера, чтобы выбор VPS-ников был побольше, найду и буду заново настраивать, хотя уже не уверен в себе ...
Почем настройка сервера нынче?

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #17 : 03 Апреля 2015, 21:48:43 »
менять пароль бесполезно, хватает минут на 5 потом по-новой.
Скорее всего сбрасывают изнутри посмотрите что в cron-е - может сидит какая зараза. 

Бекапы у меня скорее всего все зараженные (т.к. максимум 7 дней), в связи с этим не понятно как поступать.
а чего же непонятного...

Из ценного там только сайты и содержимое svn.
Сайты - 5 шт, все вместе весят около 28 Гб (много картинок), все, все кроме одного (joomla) в свн-копии на компе есть, сайты в процессе постоянной разработки некоторые. Но! репозиторий хранится на этом же сервере.
А вот репы на рабочем серваке это радикально неправильно.


Сжимать все - честно говоря не понял зачем - недавно брал за 2 бакса VPS в Канаде (поиграться) там диска давали 100Гб (правда проц слабоват и памяти не густо - но это же за 2 бакса всего).

А настраивать - по безопасности вы урок уже получили - уверен усвоили. А в плане остального по себе скажу - лучше чем сам никто ни за какие деньги не настроит. Но есть и vps-ки с настройками - там ценники сильно разнятся (но даже диапазн не скажу - не интересовался).
« Последнее редактирование: 03 Апреля 2015, 21:57:03 от Sly_tom_cat »
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн Peter_I

  • Старожил
  • *
  • Сообщений: 3031
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #18 : 03 Апреля 2015, 23:37:58 »
Sly_tom_cat, Согласен, необходимость знать пользователя,
входящего в группу sudo - это дополнительная дверь. Я не знаю,
можно ли узнать пользователя, перехватывая трафик с компьютера.
Если можно, то это ничего не даст.
У меня пароль root'а - 9 символов, можно и больше, если
использовать какую-нибудь бессмыссленную фразу, как это
рекомендуется. Тогда подобрать его будет нереально.
Если ещё сделана авторизация по ключу, а парольный вход
по ssh запрёщён, то пароль важен только для локального входа.
А на компьютере я не вижу надобности заводить пользователя
в группе sudo, удобнее администрировать как root и в его окружении.
Пётр.

Оффлайн bukass

  • Активист
  • *
  • Сообщений: 976
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #19 : 04 Апреля 2015, 02:38:59 »
Peter_I,
Ну, Вы Петя, и Ваасяя...

Tpona,
А что проверки какие-то проводил?

rkhunter

chrootkit

?

Из всего надо выгоду извлекать. Возьми дамп системы, поковырять потом в песочнице.
Всем пора в Изумрудный город, кому за умом, кому за сердцем.

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #20 : 04 Апреля 2015, 10:02:25 »
У меня пароль root'а - 9 символов, можно и больше, если
использовать какую-нибудь бессмыссленную фразу, как это
рекомендуется. Тогда подобрать его будет нереально.
Реально - все что невозможно. Вопрос только времени...
Ваш из 9-и символов - крайне слабый пароль - времени на подбор много не потребуется.

Если ещё сделана авторизация по ключу, а парольный вход
по ssh запрёщён, то пароль важен только для локального входа.
Так я это с самого начала говорю - на ssh надежнее входить по ключу, но если с ключом неудобно (бывают ситуации) то логинится надо только администратором, но не рутом.

А на компьютере я не вижу надобности заводить пользователя
в группе sudo, удобнее администрировать как root и в его окружении.
Ага очень трудно выполнить из под администратора sudo -i и дальше работать из рутового окружения и с рутовыми правами. 
На столько трудно, что мы наплюем на все советы "не сидеть все время под рутом" и будем дальше топтать виндузовые грабли когда любой зараза запущенная пользователем не нужно парится на предмет повышения привилегий - уже все доступно - делай что хочешь....
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн Peter_I

  • Старожил
  • *
  • Сообщений: 3031
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #21 : 04 Апреля 2015, 13:16:31 »
Sly_tom_cat,
Да, 9 символов - слабый пароль, но на мой домашний компьютер
ещё никто не ломился и это никому не нужно, разве что для
тренировки. IP у меня динамический. И как угадать пароль
неизвестно какой длины, особенно если это фраза
"Моллюски отгрызли мои гарцующие гениталии"?

Всё-таки неприятно, когда есть пользователь с правом sudo,
особенно, если у него простой пароль. Пусть простые пароли
будут у пользователей, а сложный только у root, которому
обычно не надо входить часто. А то получается, что вместо
пароля "sudo -i". И никто и не советует всё время быть root'ом.
Пётр.

Оффлайн Freezeman

  • Активист
  • *
  • Сообщений: 637
  • Xubuntu 14.04.2 LTS :: SSD Kingston HyperX Fury
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #22 : 04 Апреля 2015, 17:11:18 »
... найду и буду заново настраивать, хотя уже не уверен в себе ...
Почем настройка сервера нынче?
В видео по ссылке, которую я дал, есть упоминание о lynis. После всех тестов он покажет вам список проблем с кодами, по которым можно найти более развернутое описание.

Оффлайн Tpona

  • Автор темы
  • Любитель
  • *
  • Сообщений: 52
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #23 : 04 Апреля 2015, 17:16:30 »
Да, спасибо, я начал смотреть вчера, сегодня досмотрю, попробую

Оффлайн Tpona

  • Автор темы
  • Любитель
  • *
  • Сообщений: 52
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #24 : 05 Апреля 2015, 23:59:44 »
Что за процесс failsafe-x? может ли он запускаться на сервере?
Пока не переехал окончательно пытаюсь узнать все дыры через которые могли пробраться

Оффлайн Freezeman

  • Активист
  • *
  • Сообщений: 637
  • Xubuntu 14.04.2 LTS :: SSD Kingston HyperX Fury
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #25 : 06 Апреля 2015, 08:56:51 »
Что за процесс failsafe-x? может ли он запускаться на сервере?
http://igorka.com.ua/2010-02-01/upstart-ubuntu/

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #26 : 06 Апреля 2015, 10:43:00 »
Мне крайне странным кажется наличие сейфмода графического режима на сервере (где графики по умолчанию не ти нафиг она там не нужна).
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн Dt-13

  • Забанен
  • Активист
  • *
  • Сообщений: 308
  • забанили за дело. Остываю...
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #27 : 06 Апреля 2015, 10:56:36 »
что нибудь говорит? :

whois 105.62.76.144
(Нажмите, чтобы показать/скрыть)
и
whois 196.100.63.178
(Нажмите, чтобы показать/скрыть)

Пользователь решил продолжить мысль 06 Апреля 2015, 12:02:06:
iiptables - закрыть входы-выходы для этих адресов... ковырять в сторону процессы - подпроцессы, их зависимости... на пример это: http://www.k-max.name/linux/processy-v-linux/
« Последнее редактирование: 06 Апреля 2015, 12:02:06 от Dt-13 »
Не остыл - в бане на вечно...

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #28 : 06 Апреля 2015, 13:09:01 »
Dt-13, прокси - проксями пользуются все кому не лень особенно когда занимаются не вполне законными действиями - кто за прокси не прячется особо - это большой китайский брат :)


Я пару месяцев тестил VPS и смотрел логи окуда мне ломятся - там Германия, Англия и Китай с Россией сильно отставали по числу тыканий от побережных африканских стран. Если кому не лень - гляньте на карту кабелей оптических на дно морское кинутых - там вокруг всей Африки кольцо с выходами куда не лень. А уровень жизни такой, что там на сетях только рекламой и проксями зарабатывают. Ну и конечно уровень IT не высокий, что позволяет там трояны вешать пачками.

PS IP-шник у моего vps был канадский ....
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн Tpona

  • Автор темы
  • Любитель
  • *
  • Сообщений: 52
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #29 : 06 Апреля 2015, 14:35:00 »
Настроил на нестандартный порт ssh, вырубил вход по руту, пока тихо.

Пользователь решил продолжить мысль 06 Апреля 2015, 15:54:00:
А какие права на папке /tmp должны быть?

И вообще к каким папкам какие права можно назначить рекурсивно, а то мне кажется полная лажа теперь с правами в разных папках, после взлома.
« Последнее редактирование: 06 Апреля 2015, 15:54:00 от Tpona »

 

Страница сгенерирована за 0.076 секунд. Запросов: 23.