Strona 1 z 1

Włamanie na serwer - pozmieniano hasła

: 29 grudnia 2009, 18:11
autor: Inwob
Witam!

Dziś około 12 zauważyłem że wszyscy użytkownicy mają pozmieniane hasła.
Natychmiast napisałem do och i zalecili:
Witam,
Proponuję uruchomić serwer w trybie rescue i wtedy sprawdzić logi
maszyny:

http://pomoc.ovh.pl/TrybRescue

Oraz ewentualnie ustawić nowe hasła.
I tak zrobiłem.

Ale nie wiem co mam robić teraz.
Jak dowiedzieć się co haker zrobił oraz jak pozmieniać hasła.
Pozdro!

: 29 grudnia 2009, 18:18
autor: darkwater
Zapytaj OVH, za coś im w końcu płacisz.

: 29 grudnia 2009, 18:56
autor: Inwob
Ale oni pracują do 18 a nie moge czekać do jutra..

: 29 grudnia 2009, 19:02
autor: darkwater
Obsługa techniczna pracuje 24/7. Jeśli im za to płacisz, ich obowiązkiem jest ci pomóc. Jeśli nie płacisz, zacznij, wyraźnie tego potrzebujesz. Nie oczekujesz chyba że ktoś będzie robił za free, komercyjną de facto, usługę. Bo jeśli nie jest komercyjna, to skąd
Inwob pisze:nie moge czekać do jutra..
?

: 29 grudnia 2009, 19:13
autor: Inwob

Kod: Zaznacz cały

Nasi specjaliści odpowiedzą na Państwa pytanie maksymalnie w ciągu 24 godzin.

Kod: Zaznacz cały

Godziny pracy: PN - PT: 8-18, SB - NDZ: 10-18
Nie możesz po prostu pomóc?
Płace za serw...

: 29 grudnia 2009, 22:12
autor: Intruder
Chłopie po co Ci ten serwer skoro nie wiesz podstawowych rzeczy. Po wejściu w tryb rescue trzeba by sprawdzić czy są zamontowane dyski HDD - nie pamiętam dokładnie jak to jest w ovh. w razie czego zamontuj sobie główny dysk do jakiegoś katalogu (komenda mount). Teraz trzeba przejrzeć katalog var/log/ bo właśnie tam znajdują się logi. Proponowałbym skupić się na auth.log, sys.log, apache.log . Wnioski nasuną się same. Jeśli atakujący miał dostęp przez ssh to można sprawdzić .bash_history w katalogu root/ jeśli oczywiście go nie wyczyścił :) ogólnie opcji jest sporo. Na forum ovh, w razie co, możesz zatrudnić admina, który pomoże Ci zadbać o bezpieczeństwo żeby taka sytuacja nie powtórzyła się w przyszłości :)

: 29 grudnia 2009, 22:35
autor: darkwater
Intruder, a co zaproponujesz w kwestii rootkitów? Uważasz że kolega sobie z tym poradzi, skoro nawet nie umie wygooglać potrzebnych informacji?
Zatrudnienie kogoś do "prowadzenia" serwera poleciłem już kilka postów wcześniej.