Torna indietro   Hardware Upgrade Forum > Software > Linux, Unix, OS alternativi

Lenovo IdeaPad Slim 3: un notebook Snapdragon X economico
Lenovo IdeaPad Slim 3: un notebook Snapdragon X economico
Forte della piattaforma Qualcomm Snapdragon X, il notebook Lenovo IdeaPad Slim 3 riesce a coniugare caratteristiche tecniche interessanti ad uno chassis robusto, con autonomia di funzionamento a batteria che va ben oltre la tipica giornata di lavoro. Un notebook dal costo accessibile pensato per l'utilizzo domestico o in ufficio, soprattutto con applicazioni native per architettura ARM
Recensione OnePlus Watch 3 43mm: lo smartwatch che mancava per i polsi più piccoli
Recensione OnePlus Watch 3 43mm: lo smartwatch che mancava per i polsi più piccoli
OnePlus risponde alle esigenze di chi cerca un dispositivo indossabile dalle dimensioni contenute con OnePlus Watch 3 43mm. La versione ridotta del flagship mantiene gran parte delle caratteristiche del modello maggiore, offrendo un'esperienza completa in un formato compatto. Il suo limite più grande è abbastanza ovvio: l'autonomia non è il punto di forza di questo modello, ma si raggiungono comodamente le due giornate piene con un uso normale.
BOOX Note Air4 C è uno spettacolo: il tablet E Ink con Android per lettura e scrittura
BOOX Note Air4 C è uno spettacolo: il tablet E Ink con Android per lettura e scrittura
BOOX Note Air4 C rappresenta l'ultima incarnazione della categoria dei tablet E Ink a colori di Onyx, e combina le prestazioni di un dispositivo Android con l'ottima tecnologia Kaleido 3 per il display. Con schermo da 10,3 pollici, un processore Qualcomm Snapdragon 750G e 6 GB di RAM, promette un'esperienza completa per lettura, scrittura e produttività. Il prezzo lo posiziona nel segmento premium, ma questo dispositivo è un vero spettacolo!
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 21-06-2007, 11:26   #1
SergioL68
Senior Member
 
L'Avatar di SergioL68
 
Iscritto dal: Dec 2000
Città: Faenza
Messaggi: 1043
Sicurezza Server Bucato

Qualche consiglio ragazzi per cortesia, se non ve la sentite un link a qualche forum inglese anche se non sta molto bene qui.

In pratica hanno accesso al server tramite l'account apache, hanno scritto su delle dir con permessi 777 che ho immediatamente "piallato" e corretto.

Ora ci sono dei processi in esecuzione (sh chiamati da apache) che non riesco a "killare", cosa posso fare ?
__________________
My email: sergio@bodyweb.it
My web site : www.bodyweb.it
SergioL68 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 11:34   #2
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Se hai accesso fisico alla macchina, non è troppo sensibile... insomma se puoi farlo, stacca il/i cavo/i di rete e lavoraci con calma.

Sempre se puoi, ferma apache e non avviarlo finchè non l'hai aggiornato.

Altrimenti (o comunque):
netstat -nalp e vedi se ci sono connessioni su quei processi, se si, prova a fermarle con regole in iptables (INPUT)

poi con calma vedi i log e cosa è successo

EDIT:
Una volta che hai chiuso eventuali connessioni, organizza la sospensione del servizio, stacca la macchina e studiatela con calma.
verifica i log, dai una bella passata di chkrootkit, verifica le versioni dei software installati tenta di capire cosa è stato fatto e assicurati che non possa + succedere. Se ne hai la possibilità megli se ripristini il sistema (da immagine o backup) precedenti in modo da essere sicuro di non avere rootkit/backdoor/simili installate.
__________________
[ W.S. ]

Ultima modifica di W.S. : 21-06-2007 alle 11:42.
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 11:41   #3
SergioL68
Senior Member
 
L'Avatar di SergioL68
 
Iscritto dal: Dec 2000
Città: Faenza
Messaggi: 1043
Quote:
Originariamente inviato da W.S. Guarda i messaggi
Se hai accesso fisico alla macchina, non è troppo sensibile... insomma se puoi farlo, stacca il/i cavo/i di rete e lavoraci con calma.

Sempre se puoi, ferma apache e non avviarlo finchè non l'hai aggiornato.

Altrimenti (o comunque):
netstat -nalp e vedi se ci sono connessioni su quei processi, se si, prova a fermarle con regole in iptables (INPUT)

poi con calma vedi i log e cosa è successo
Grazie mille, la macchina deve lavorare purtroppo e non posso staccarla, tra l'altro è in una server farm in Inghilterra.

Più che filtrare i processi (hanno messo in condivisione dei file, film, stupidaggini del geenre) volevo eliminare il processo che hanno caricato.

Sembra lo abbiano caricato e mandato in esecuzione dal web.

Non conosci per caso un modo sicuro per uccidere un processo ?
__________________
My email: sergio@bodyweb.it
My web site : www.bodyweb.it
SergioL68 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 11:44   #4
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Quote:
Originariamente inviato da SergioL68 Guarda i messaggi
Ora ci sono dei processi in esecuzione (sh chiamati da apache) che non riesco a "killare", cosa posso fare ?
In che senso non riesci? Vengono riavviate immediatamente? Non succede nulla? Ti ritorna qualche errore?
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 11:55   #5
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
questo potrebbe aiutarti:
http://www.linuxquestions.org/questi...d.php?t=561867
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 11:55   #6
SergioL68
Senior Member
 
L'Avatar di SergioL68
 
Iscritto dal: Dec 2000
Città: Faenza
Messaggi: 1043
Quote:
Originariamente inviato da W.S. Guarda i messaggi
In che senso non riesci? Vengono riavviate immediatamente? Non succede nulla? Ti ritorna qualche errore?
Il processo sembra in effetti non essere ucciso, ma probabilmente viene ricaricato immediatamente.
sh un file che non trovo neppure, chiamato da apache, non vorrei mai che fosse un ssh.
__________________
My email: sergio@bodyweb.it
My web site : www.bodyweb.it
SergioL68 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 12:01   #7
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
vedi tramite ps che abbia pid diversi dopo ogni kill -9
sh immagino sia /bin/sh credo usino sh come interprete a qualche script..
ora devo staccare, torno nel pomeriggio
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 12:22   #8
SergioL68
Senior Member
 
L'Avatar di SergioL68
 
Iscritto dal: Dec 2000
Città: Faenza
Messaggi: 1043
Ok, fatto fuori, era un altro processo lanciato in perl tramite l'apache che lo richiamava.

Ora vediamo se trovano altri buchi....




Dimenticavo, Grazie
__________________
My email: sergio@bodyweb.it
My web site : www.bodyweb.it

Ultima modifica di SergioL68 : 21-06-2007 alle 12:25.
SergioL68 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 14:05   #9
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
figurati

Per curiosità, il software installato dagli attaccanti rendeva disponibile materiale (video/mp3/warez) ad un canale irc? Ti hanno per caso lasciato i sorgenti da qualche parte?
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 15:54   #10
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Deve essere una cosa simile a quella che è capitata a me.
Prova a vedere nella discussione che avevo aperto a suo tempo.

Ciao.
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 16:00   #11
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Quote:
Originariamente inviato da stefanoxjx Guarda i messaggi
Deve essere una cosa simile a quella che è capitata a me.
Prova a vedere nella discussione che avevo aperto a suo tempo.

Ciao.
esatto, volevo capire se sono gli stessi
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 16:29   #12
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Quote:
Originariamente inviato da W.S. Guarda i messaggi
esatto, volevo capire se sono gli stessi
L'avevo intuito
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 16:33   #13
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Quote:
Originariamente inviato da stefanoxjx Guarda i messaggi
L'avevo intuito
hehe
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 20:15   #14
darkbasic
Senior Member
 
L'Avatar di darkbasic
 
Iscritto dal: Dec 2004
Messaggi: 3573
Quote:
Originariamente inviato da stefanoxjx Guarda i messaggi
L'avevo intuito
Ci credi che ho pensato subito a te appena ho letto il topic?
__________________
Debian amd64 | Gentoo amd64 | AMD Athlon64 3800+ X2@2701Mhz vcore 1.49V | Placing an unpatched Windows computer directly onto the Internet in the hope that it downloads the patches faster than it gets exploited are odds that you wouldn't bet on in Vegas | e-mail+jabber: darkbasic|a.t|linuxsystems|d.o.t|it | www.linuxsystems.it
darkbasic è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 21:47   #15
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Quote:
Originariamente inviato da darkbasic Guarda i messaggi
Ci credi che ho pensato subito a te appena ho letto il topic?
Assolutamente SI!!!
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2007, 03:38   #16
SergioL68
Senior Member
 
L'Avatar di SergioL68
 
Iscritto dal: Dec 2000
Città: Faenza
Messaggi: 1043
Quote:
Originariamente inviato da stefanoxjx Guarda i messaggi
Deve essere una cosa simile a quella che è capitata a me.
Prova a vedere nella discussione che avevo aperto a suo tempo.

Ciao.
Si, cosa molto simile, io non ho FlatNuke, ma uso vbulletin con diversi mods ed ho alcuni e-commerce sul server, è una situazione piuttosto delicata, qui hanno installato proxy, IRC EggDrop, processi cron, fake apache ed altre cosette.
Riesco a fermare i processi e credo di avere pulito tutto, ma non capisco da dove sono entrati.
Vorrei capire quello per correggerlo e fare in modo che la cosa non si ripeta.
__________________
My email: sergio@bodyweb.it
My web site : www.bodyweb.it
SergioL68 è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2007, 07:49   #17
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Sicuramente se sono riusciti ad entrare in quel modo, avranno anche pulito i vari log...
Prova a guardare il log di apache...

Che tipo di mod hai installato per vbulletin...qualsiasi mod che esegua qualche processo locale può essere l'indiziata...a meno che non abbiano sfruttato qualche exploit di Apache o MySQL, che versioni sono entrambi ?

Ultima modifica di cionci : 22-06-2007 alle 07:51.
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2007, 08:35   #18
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Pure io credo siano entrati da qualche bug nelle applicazioni web, scarterei l'ipotesi di un attacco diretto ad apache (anche se possibile, la ritengo meno probabile). Contando che l'utente utilizzato è apache, scarterei anche l'attacco al db o ad altri demoni.

Oltre ai log dai pure un'occhio ai db, potrebbe esserci qualche record "sporcato" dall'attacco, magari riesci a farti un'idea del modulo sfruttato. Certo non sarà facilissimo trovarlo (se c'è) visto che avrai parecchi record immagino ma penso almeno un tentativo vada fatto.

Consiglio pure di verificare che i moduli e le applicazioni web siano ancora le stesse che hai installato, è probabile che abbiano installato qualche backdoor (anche una stupidissima funzione php).
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2007, 09:09   #19
gurutech
Senior Member
 
L'Avatar di gurutech
 
Iscritto dal: Jun 2000
Città: S.Giuliano (MI)
Messaggi: 1047
Quote:
Originariamente inviato da SergioL68 Guarda i messaggi
Qualche consiglio ragazzi per cortesia, se non ve la sentite un link a qualche forum inglese anche se non sta molto bene qui.
ciao,
a me tempo fa sono entrati da una pagina php tramite un cross site scripting.
da allora sto molto più attento al codice che scrivo, ed inoltre ho messo apache in chroot con questa modifica ad httpd.conf
Codice:
RewriteEngine on
RewriteLog /logs/rewrite.log
RewriteLogLevel 9
RewriteCond %{THE_REQUEST} php[^\ ]*(http|%68|%74|%70|%48|%54|%50) [NC]
RewriteRule . http://www.fuckyou.com/ [R]
RewriteCond %{THE_REQUEST} [?][^\ ]*(http|%68|%74|%70|%48|%54|%50) [NC]
RewriteRule . http://www.fuckyou.com/ [R]
RewriteCond %{THE_REQUEST} [?][^\ ]*([:][/][/]|%3a%2f%2f) [NC]
RewriteRule . http://www.fuckyou.com/ [R]
adesso quando fanno certe visitine nel log succede questo:
Codice:
81.208.36.87 - - [19/Jun/2007:10:42:36 +0200] [www.gurutech.it/sid#8126750][rid#85534a8/initial] (2) init rewrite engine with requested uri /index.php
81.208.36.87 - - [19/Jun/2007:10:42:36 +0200] [www.gurutech.it/sid#8126750][rid#85534a8/initial] (3) applying pattern '.' to uri '/index.php'
81.208.36.87 - - [19/Jun/2007:10:42:36 +0200] [www.gurutech.it/sid#8126750][rid#85534a8/initial] (4) RewriteCond: input='GET /index.php?sel=http://busca.uol.com.br/uol/index.html?&cmd=id HTTP/1.1' pattern='php[^\]*(http|%68|%74|%70|%48|%54|%50)' [NC] => matched
81.208.36.87 - - [19/Jun/2007:10:42:36 +0200] [www.gurutech.it/sid#8126750][rid#85534a8/initial] (2) rewrite '/index.php' ->'http://www.fuckyou.com/'
inoltre ho riscritto index.php in modo da accettare solo file che dico io
Codice:
$lista=file("/listafile",FILE_IGNORE_NEW_LINES | FILE_SKIP_EMPTY_LINES);

$sel=$_GET['sel']
        or $sel="start";
if ( ! in_array($sel,$lista) ) {
        $sel="start";
}
__________________
“No te tomes tan en serio la vida, al fin y al cabo no saldrás vivo de ella”
gurutech è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2007, 10:25   #20
darkbasic
Senior Member
 
L'Avatar di darkbasic
 
Iscritto dal: Dec 2004
Messaggi: 3573
Quote:
Originariamente inviato da gurutech Guarda i messaggi
adesso quando fanno certe visitine nel log succede questo
Troppo bello!!!
__________________
Debian amd64 | Gentoo amd64 | AMD Athlon64 3800+ X2@2701Mhz vcore 1.49V | Placing an unpatched Windows computer directly onto the Internet in the hope that it downloads the patches faster than it gets exploited are odds that you wouldn't bet on in Vegas | e-mail+jabber: darkbasic|a.t|linuxsystems|d.o.t|it | www.linuxsystems.it
darkbasic è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Lenovo IdeaPad Slim 3: un notebook Snapdragon X economico Lenovo IdeaPad Slim 3: un notebook Snapdragon X ...
Recensione OnePlus Watch 3 43mm: lo smartwatch che mancava per i polsi più piccoli Recensione OnePlus Watch 3 43mm: lo smartwatch c...
BOOX Note Air4 C è uno spettacolo: il tablet E Ink con Android per lettura e scrittura BOOX Note Air4 C è uno spettacolo: il tab...
Recensione Sony Xperia 1 VII: lo smartphone per gli appassionati di fotografia Recensione Sony Xperia 1 VII: lo smartphone per ...
Attenti a Poco F7: può essere il best buy del 2025. Recensione Attenti a Poco F7: può essere il best buy...
La sonda spaziale NASA New Horizons (che...
HONOR MagicPad 3: il tablet con Snapdrag...
Qualcomm mischia le carte: in arrivo ci ...
Meta sceglie Google per lo sviluppo dell...
Redmi Note 15 Pro+: batteria più piccola...
Amazon, un weekend di svendite lampo, ta...
Tutte le offerte sui portatili: tre tutt...
Macchie addio per sempre: SpotClean ProH...
Smartphone con batteria da 8.000 mAh? On...
Dreame L10s Ultra Gen 2 al minimo storic...
Apple TV+ ora costa di più: il ca...
Ecco i 2 mini PC migliori di Amazon: 369...
L'amministrazione Trump investe in Intel...
Google dice addio ai tablet? Le priorit&...
La NASA e IBM hanno annunciato il nuovo ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 03:30.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v