Ваши действия после взлома?
Здравствуйте.
Хотел бы спросить по поводу рас/ис -следования взлома сервера.
Представьте, Вами администрируемый сервер взломали так, что даже получили
привилегии дмин-а ОС. Сервер продолжает работать, выполнять то, на что был
установлен.
Поделитесь, если можно, какими будут Ваши действия?
Т.е. интересны, по крайней мере следующие пункты:
1. Как это сделали - для предотвращения взлома на новой установке ОС.
2. Откуда (ip) "молодцы" были.
Я думаю, поставить перед сервером доп. машину, которая бы просто перекидавала
бы пакеты в оба конца, и сохраняла бы весь поток с помощью dump - для
последующего анализа. Но тут встаёт вопрос как такой огромный объём оперативно
обработать? Возможно, у Вас есть другие предложения?
Спасибо за Ваше время.
-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 36213; Возраст листа: 2163; Участников: 1383
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/877940
Strong and Humble пишет:
Если произошло чудо и логи не потерли то тщательный анализ логов за
период времени, в которое предпологаемо произошел взлом.
Ну и далее, чтобы попытаться вычистить установленную гадость
ps ax и kill странных процессов
netstat -nltp и килл лишних сервесов, аналогично для -nlup
vim /etc/passwd на предмет пользователей с UID 0
cd / ; ls -la ; ls -la --time=ctime и поиск того, что было
модифицировано после взлома
Скорее всего с такой-же жертвы взлома, так что пользы от него не так уж
и много.
-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 36215; Возраст листа: 2163; Участников: 1383
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/877953