Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Я не понимаю, меня взломали или нет?  (Прочитано 3611 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12139
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #30 : 06 Апреля 2015, 23:07:20 »
С правами индивидуально разбираться - занятие муторное.

"Тишина" - еще не признак что не сидит зараза.

Потому и советовал с самого начала - систему под снос (если нет незараженного бекапа).

/tmp     root root drwxrwxrwxt 
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн Tpona

  • Автор темы
  • Любитель
  • *
  • Сообщений: 52
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #31 : 07 Апреля 2015, 09:36:28 »
Sly_tom_cat, спасибо за рекомендацию, именно ей я и следую, но прежде чем ставить новую Ubuntu хочу разобраться с основами, чтобы не попасть в подобную ситуацию в будущем.
Сейчас пытаюсь понять возможные пути попадания и дальнейшего распространения этой заразы...

Хочу написать ман для таких как я, how-to-do по базовой установке LAMP на Ubuntu с свн и базовой защите.
Думаю создать отдельный пост, где описывать что делаю, и по советам от форумчан изменять его, если что-то не так.
Основные моменты я уяснил, однако, без понимания как ломают, трудно не сделать ошибки при настройке.

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12139
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #32 : 07 Апреля 2015, 10:38:07 »
В конце года была серьезная активность по поводу проникновений именно через ssh - там довольно серьезный был проект по постороению ботнет сети.
(Нажмите, чтобы показать/скрыть)
Отголоски этого или возможно новые и продолжают ломится под рутовым доступом на ssh - это один из простейших (несмотря на брутфорс) вариантов проникновения в систему сразу под рутом.

В принципе есть и другие залатанные и возможно не залатанные уязвимости....

Тут недавно публиковали глюк в баше который можно было заюзать послав http запрос веб сервису.... Есть (давно залатанная) уязвимость с обработкой изображений и вообще http порт - второй по эффективности проникновения, после ssh.


На мой взгляд такая методичка (how-to-do по базовой установке LAMP на Ubuntu с свн и базовой защите) писана и переписана много раз.
Про ssh уже все сказано
(Нажмите, чтобы показать/скрыть)

Про http сервера можно сказать только одно - там важно просто правильно поставить сервер - в нем не должно ничего от рута крутиться. Инструкции всякие - тоже есть если поискать.

Ну и обновления по безопасности (на все компоненты ОС) - ставить все и оперативно.

Если какие-то еще сервисы висят наружу - то по ним тоже есть стандартные мануалы по безопасной настройке - их просто не надо игнорировать.

В настройках безопасности на внешних портах не может быть слишком много маразма, но нужно во время остановиться, что бы не законопатить сервисы совсем до нереального использования. ;)
« Последнее редактирование: 07 Апреля 2015, 10:41:20 от Sly_tom_cat »
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн ru_kane

  • Активист
  • *
  • Сообщений: 958
  • Kubuntu Desktop 20.04 & Ubuntu Server 20.04
    • Просмотр профиля
    • www.kane.ru
Re: Я не понимаю, меня взломали или нет?
« Ответ #33 : 07 Апреля 2015, 18:11:51 »
Да можно и по умолчанию все оставить, но расширить время бана file2ban с 10 минут до 1-3 суток или навсегда. Боты уже через сутки ломиться перестают, уходят на другие серверы-)

Вот у меня весь лог за 3 дня:

2015-04-05 08:27:23,787 fail2ban.actions: Ban 178.129.34.70
2015-04-07 05:02:43,576 fail2ban.actions: Ban 142.0.72.124
2015-04-07 07:45:23,949 fail2ban.actions: Ban 62.210.252.140
2015-04-07 16:49:29,326 fail2ban.actions: Ban 101.56.17.136

а по началу лог был несколько страниц ban-unban за сутки.
Kubuntu Desktop 20.04 [Intel Core i5-8600K, Asus ROG STRIX Z370-F Gaming, ASUS STRIX-GTX1050TI-4G-GAMING]

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12139
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #34 : 07 Апреля 2015, 18:13:27 »
А на нестандартный порт заходят 1 из 10 ботов, и всяко лучше.
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн Tpona

  • Автор темы
  • Любитель
  • *
  • Сообщений: 52
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #35 : 07 Апреля 2015, 19:26:55 »
У меня в /usr/lib все ссылки имеют права rwxrwxrwx и принадлежат руту.
Файлы rwsr-xr-x владелец тоже рут.
Кого не затруднит посмотреть какие права на них должны быть?

quatro

  • Гость
Re: Я не понимаю, меня взломали или нет?
« Ответ #36 : 07 Апреля 2015, 19:47:46 »

Кого не затруднит посмотреть какие права на них должны быть?

http://pastebin.ru/eNRN54Oa - Публично отправил mart в 18:41 07-04-2015 с типом text и размером 236.62 Kb
Хранить: 7 дней, просмотров: 0

Строк ..................................... 2977
Слов ..................................... 52971
Символов с пробелами ... 239310
« Последнее редактирование: 07 Апреля 2015, 19:54:17 от anchos »

Оффлайн Dt-13

  • Забанен
  • Активист
  • *
  • Сообщений: 308
  • забанили за дело. Остываю...
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #37 : 08 Апреля 2015, 07:13:43 »
У меня в /usr/lib все ссылки имеют права rwxrwxrwx и принадлежат руту.
Файлы rwsr-xr-x владелец тоже рут.
Кого не затруднит посмотреть какие права на них должны быть?


ls -la /usr/
(Нажмите, чтобы показать/скрыть)

ls -la /usr/lib
(Нажмите, чтобы показать/скрыть)
Не остыл - в бане на вечно...

Оффлайн Tpona

  • Автор темы
  • Любитель
  • *
  • Сообщений: 52
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #38 : 08 Апреля 2015, 16:30:15 »
Наблюдаю следующую картину сейчас.

lsof -i

Свои подключения и пользовательские на сайт убрал, подозрительные выделил.

(Нажмите, чтобы показать/скрыть)

Выделил подозрительных.

Это именно тот кто сидел по рутом раньше, сейчас долбит сайты видимо : static.88-198-48-46.clients.your-server.de

Самый интересный это 46.248.220.149 который с username proftpd.
Вообще эта утилита отображает вошедших в систему?

grep proftpd /var/log/auth.log ничего не показывает. Где он сидит и удалось ли ему войти, как узнать?

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12139
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #39 : 08 Апреля 2015, 17:39:27 »
Tpona, ты сервер переустановил?

Если нет, то копать и копать пока ты все закладки вычистишь (антивирусы против свежих троянов могут и не возбуждаться, а при рутовом доступе можно наладить даже автоматическую заливку обновлений троянов на комп). И не важно потом потерять рутовый доступ (через ssh) если уже налаженный бекдор стоит в системе.

Я уже несколько раз повторял и еще раз не поленюсь - не трать время на поиски всех хвостов - потрать его на переустановку сервера и его защиту от проникновения.


Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн Tpona

  • Автор темы
  • Любитель
  • *
  • Сообщений: 52
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #40 : 08 Апреля 2015, 17:42:56 »
у нас оплачен хостинг еще на полтора месяца, а переезжать хочу на РЕГ.РУ, сейчас у нас linode.com )

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12139
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #41 : 08 Апреля 2015, 17:57:40 »
А причем тут переезд?  :idiot2:

Либо вы эти полтора месяца занимаетесь ловлей черной кошки в черной комнате. Либо вы на тестовой платформе ставите и настраиваете новый сервер и составляете инструкцию, далее по ней с нуля разворачиваете сервер на хостинге.

Собственно развернуть на тестовой платформе сервер с составлением для себя инструкции - оно и при переезде потребуется.

Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн Tpona

  • Автор темы
  • Любитель
  • *
  • Сообщений: 52
    • Просмотр профиля
Re: Я не понимаю, меня взломали или нет?
« Ответ #42 : 08 Апреля 2015, 18:23:06 »
На тестовой платформе это как?

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12139
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Я не понимаю, меня взломали или нет?
« Ответ #43 : 08 Апреля 2015, 23:38:04 »
да где угодно - хоть в виртуалбоксе, хоть на живом железе хоть на дешевом vps.
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

 

Страница сгенерирована за 0.018 секунд. Запросов: 20.