Benvenuto nella nostra community, registra un account gratuito ADESSO!
Oltre 7000 persone hanno già registrato il loro account. Chiedi aiuto, conversa con aziende ed esperti del settore webhosting italiano.
Iscriviti subito! In meno di 2 minuti!




Pagina 1 di 2 12 UltimaUltima
Risultati da 1 a 15 di 26
  1. #1
    Nuovo utente
    Data Registrazione
    Dec 2007
    Messaggi
    12

    all your base are belong to us...

    Ho un piccolo (se così si può definire) problema...
    Da ieri sera non riesco più a loggarmi via ssh al mio server con l'utente root: la password è cambiata. Da questa mattina persino la password di admin del pannelo directAdmin è cambiata.

    Risultato: non posso più amminstrare il mio server.

    Inoltre i grafici di uso della banda riportano la saturazione completa della banda in download (ho 2 mbit flat) del server durante la notte.

    Sono riuscito a loggarmi questa mattina via ssh tramite un utente limitato che avevo creato a suo tempo ma purtroppo non è nella lista dei sudoers. L'unica cosa che sono riuscito a fare è un po' di netstat e ps aux e ho visto alcune connessioni "sospette"

    C'è qualche possibilità di fare qualcosa?
    Dovrei inoltrare la denuncia alla POLPOST?

    Ogni consiglio è benvenuto...



  2. #2
    GrG
    GrG è collegato
    Webhosting Guru L'avatar di GrG
    Data Registrazione
    Mar 2007
    Località
    Milan, Italy
    Messaggi
    5,641

    Re: all your base are belong to us...

    Inizierei a contattare il provider per vedere cosa fare.

    Non hai accesso ad un pannello da dove puoi spegnere la macchina?
    Giorgio (GrG) Bonfiglio
    Cloud Evangelist, System/Network Engineer
    http://blog.grg-web.eu/ http://www.giorgio-bonfiglio.tel/

  3. #3
    Nuovo utente
    Data Registrazione
    Dec 2007
    Messaggi
    12

    Re: all your base are belong to us...

    Citazione Originariamente Scritto da grg Visualizza Messaggio
    Inizierei a contattare il provider per vedere cosa fare.
    Già fatto, ho due opzioni:
    la possibilità di utilizzare una kvm oppure un intervento del tecnico.
    La kvm mi viene a costare meno naturalmente, però volgio essere sicuro di poter sistemare il problema. La mia idea era quella di far partire la macchina in single user e cambiare le password.
    C'è altro che potrei fare per rendere la macchina più sicura?
    Disabilitare l'accesso ssh da root e creare un utente che sia nella lista dei sudoers era una delle idee.

    Citazione Originariamente Scritto da grg Visualizza Messaggio
    Non hai accesso ad un pannello da dove puoi spegnere la macchina?
    La mia macchina è da seflow. Ho un pannelo che mi dà la possibilità di fare un reboot, ma di spegnerla/accenderla proprio no.

  4. #4
    Ste
    Ste non è collegato
    HT Admin L'avatar di Ste
    Data Registrazione
    Feb 2006
    Località
    Italia
    Messaggi
    7,200

    Re: all your base are belong to us...

    nel caso il server sia stato effettivamente bucato personalmente farei un bel controllo, o al meglio un formattone per levare qualsiasi dubbio in merito
    Hai un progetto o un servizio hosting che reputi interessante? Scrivi a HostingTalk.it e raccontaci tutto.
    Segnalazioni e news: info@hostingtalk.it

    Segui HostingTalk.it su FACEBOOK!

    @twitter | Hosting News | Offerte Hosting | Recensioni hosting

  5. #5
    Nuovo utente
    Data Registrazione
    Dec 2007
    Messaggi
    12

    Re: all your base are belong to us...

    Citazione Originariamente Scritto da Ste Visualizza Messaggio
    nel caso il server sia stato effettivamente bucato personalmente farei un bel controllo, o al meglio un formattone per levare qualsiasi dubbio in merito
    Lo stavo pensando pure io... in realtà è che ora come ora non capisco ancora cosa sia successo, e se effettivamente qualcuno ci stia combinando qualcosa.
    Certo non riesco a darmi altre spiegazioni dell'accaduto, le passsword non si cambiano mica da sole durante per la notte

    L'unico attacco che mi viene in mente è un brute force via ssh sulla password di root. Per il resto il sistema era aggiornato e le uniche porte aperte sul firewall CEntos erano quelle necessarie per l'hosting (80, 21, 22, 110, 2222 per directadmin, 443). L'unico dubbio che mi rimane è una vecchia versione di MAMBO installata da uno dei miei clienti... possibile che una vulnerabilità del genere permetta privileges escalation? dubito.

  6. #6
    Provider L'avatar di WizOfOz
    Data Registrazione
    Nov 2007
    Località
    Milano (MI)
    Messaggi
    2,935

    Re: all your base are belong to us...

    non dubitare... mambo ha parecchi falle... soprattutto se non lo tieni aggiornato

  7. #7
    Nuovo utente
    Data Registrazione
    Dec 2007
    Messaggi
    12

    Re: all your base are belong to us...

    Citazione Originariamente Scritto da WizOfOz Visualizza Messaggio
    non dubitare... mambo ha parecchi falle... soprattutto se non lo tieni aggiornato
    Mi fido. Sarà la prima cosa che sparisce appena riesco a rimettere piede sul server.

    EDIT: in ogni caso ho richiesto l'intervento del tecnico. La kvm purtroppo non era disponibile da subito...

  8. #8
    GrG
    GrG è collegato
    Webhosting Guru L'avatar di GrG
    Data Registrazione
    Mar 2007
    Località
    Milan, Italy
    Messaggi
    5,641

    Re: all your base are belong to us...

    Era un bug di php, lo ho letto settimana scorsa

    5, vero? sicuro sia aggiornatissimo?
    Giorgio (GrG) Bonfiglio
    Cloud Evangelist, System/Network Engineer
    http://blog.grg-web.eu/ http://www.giorgio-bonfiglio.tel/

  9. #9
    Nuovo utente
    Data Registrazione
    Dec 2007
    Messaggi
    12

    Re: all your base are belong to us...

    Citazione Originariamente Scritto da grg Visualizza Messaggio
    Era un bug di php, lo ho letto settimana scorsa

    5, vero? sicuro sia aggiornatissimo?
    a meno che non abbia smesso di andare il cronjob che installa gli aggiornamenti ogni notte credo proprio di si... in ogni caso controllerò

    EDIT: a che vulnerabilità ti riferisci?

  10. #10
    GrG
    GrG è collegato
    Webhosting Guru L'avatar di GrG
    Data Registrazione
    Mar 2007
    Località
    Milan, Italy
    Messaggi
    5,641

    Re: all your base are belong to us...

    non mi ricordo, e non riesco a ritrovare la pagina.

    settimana scorsa ho ravantato in tante di quelle mailinglist che, anche volendo, non potrei ritrovarla...
    Giorgio (GrG) Bonfiglio
    Cloud Evangelist, System/Network Engineer
    http://blog.grg-web.eu/ http://www.giorgio-bonfiglio.tel/

  11. #11
    GrG
    GrG è collegato
    Webhosting Guru L'avatar di GrG
    Data Registrazione
    Mar 2007
    Località
    Milan, Italy
    Messaggi
    5,641

    Re: all your base are belong to us...

    Cronjob? allora parli di aggiornamenti intesi come upgrade dei pacchetti installati?

    di solito con i .deb gli aggiornamenti escono in 1/2 gg di ritardo, non so con gli rpm
    Giorgio (GrG) Bonfiglio
    Cloud Evangelist, System/Network Engineer
    http://blog.grg-web.eu/ http://www.giorgio-bonfiglio.tel/

  12. #12
    Nuovo utente
    Data Registrazione
    Dec 2007
    Messaggi
    12

    Re: all your base are belong to us...

    ok, ho risolto i miei problemi. L'intervento del tecnico mi ha ripristinato la password di root.

    Prima cosa controlo etc/passwd e cosa mi salta fuori?
    Codice:
    bx:x:536:537::/home/bx:/bin/bash
    Zeronymus:x:537:538::/home/Zeronymus:/bin/bash
    zero:x:538:539::/home/zero:/bin/bash
    E chi sono questi? via, pussavia! Eliminati. Idem nel file dei sudoers.

    Poi per sicurezza ho passato in rassegna tutti i files modificati nelle ultime 24 ore. E ho fatto bene.
    Quando ho eseguito il comando
    Codice:
    find /var -mtime -1 -print
    cosa mi salta fuori?
    Codice PHP:
    /var/www/html/torrent/downloads/Superman.Doomsday.2007.DVDRip.XviD/Superman Doomsday.r00
    /var/www/html/torrent/downloads/Superman.Doomsday.2007.DVDRip.XviD/Superman Doomsday.r01
    /var/www/html/torrent/downloads/Superman.Doomsday.2007.DVDRip.XviD/Superman Doomsday.r02
    /var/www/html/torrent/downloads/Superman.Doomsday.2007.DVDRip.XviD/Superman Doomsday.r03
    /var/www/html/torrent/downloads/Superman.Doomsday.2007.DVDRip.XviD/Superman Doomsday.r04
    /var/www/html/torrent/downloads/Superman.Doomsday.2007.DVDRip.XviD/Superman Doomsday.r05
    /var/www/html/torrent/downloads/Superman.Doomsday.2007.DVDRip.XviD/Superman Doomsday.r06
    /var/www/html/torrent/downloads/Superman.Doomsday.2007.DVDRip.XviD/Superman Doomsday.r07
    ....... 
    e altre belle cartelle del genere

    Diciamo che ho tirato un sospiro di sollievo: in fondo stavano usando il mio server "solo" per scambiarsi qualche film

    Vabbuò, vado a mangiare cena... tutto sto guardia e ladri mi ha fatto venire fame.

  13. #13
    Provider L'avatar di FlameNetworks
    Data Registrazione
    Aug 2008
    Località
    Napoli
    Messaggi
    2,414

    Re: all your base are belong to us...

    Hai veriricato che non ci sia una backdoor installata e/o un lkm?

    Hosting Low-cost | Hosting Professionale | Hosting Rivenditori
    E-commerce Hosting | Hosting Semidedicato | Server Virtuali | Server Dedicati | Cloud Hosting
    Network & Power Uptime 99,9% SLA
    Commerciale: 800974244
    Facebook & Corporate Blog

  14. #14
    Nuovo utente
    Data Registrazione
    Dec 2007
    Messaggi
    12

    Re: all your base are belong to us...

    Citazione Originariamente Scritto da Flame Networks Visualizza Messaggio
    Hai veriricato che non ci sia una backdoor installata e/o un lkm?
    Come faccio?
    ho controllato i processi e non ho visto nulla di strano. vi posto la configurazione di iptables se volete...

  15. #15
    Nuovo utente
    Data Registrazione
    Dec 2007
    Messaggi
    12

    Re: all your base are belong to us...

    ok,
    ho controllato iptables, ho controllato i moduli del kernel (scoprendo che per qualche motivo sono caricati persino quelli relativi al bluetooth e agli infrarossi ), ho ricontrollato tutto il filesystem e ho riletto i log. Mi sembra tutto in ordine.

    Domani mattina aggiornerò tutti i pacchetti di directadmin in modo da essere al sicuro il più possibile.

Pagina 1 di 2 12 UltimaUltima

Discussioni Simili

  1. KeliVPS Base - www.keliweb.it
    Di Redazione HostingTalk nel forum Offerte VPS e Virtual Machines - Provider HostingTalk.it
    Risposte: 0
    Ultimo Messaggio: 16-10-2009, 17:40
  2. IPnext VPS Base
    Di Redazione HostingTalk nel forum Offerte VPS e Virtual Machines - Provider HostingTalk.it
    Risposte: 0
    Ultimo Messaggio: 11-10-2009, 15:58
  3. VM VmWare Base
    Di Redazione HostingTalk nel forum Offerte VPS e Virtual Machines - Provider HostingTalk.it
    Risposte: 0
    Ultimo Messaggio: 11-10-2009, 15:58
  4. Programmi di base per Mac
    Di Ste nel forum L'OTInformatico
    Risposte: 10
    Ultimo Messaggio: 06-06-2007, 08:02
  5. data base IBM
    Di UBER nel forum Io Programmo
    Risposte: 2
    Ultimo Messaggio: 25-06-2006, 12:42

Informazioni Discussione

Utenti che Stanno Visualizzando Questa Discussione

Ci sono attualmente 1 utenti che stanno visualizzando questa discussione. (0 utenti e 1 ospiti)

Tag per Questa Discussione

Segnalibri

Permessi di Scrittura

  • Tu non puoi inviare nuove discussioni
  • Tu non puoi inviare risposte
  • Tu non puoi inviare allegati
  • Tu non puoi modificare i tuoi messaggi
  •