|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Mar 2003
Città: Paris
Messaggi: 912
|
Mi hanno attaccato!!!
Sono in una lan con suse 9.1. La lan è protetta da un firewall superblindato (anche troppo), ma nonostante questo ho subito un attacco, credo dunque dall'interno.
Stavo navigando con mozilla quando la spia del disco fisso a cominciato a restare accesa. Mi sono insospettito e ho lanciato una shell: ho dato il comando top e ho visto un sacco di comandi in esecuzione, tipo cat , mdap (o qualcosa del genere). Allora ho staccato il cavo di rete. Come faccio a recuperare i dati dell'attacco? In /var/log ci sono i log di sistema, ma non ho trovato quelli dell'attività di rete. iptables (configurato con ACCEPT dovunque) ha un suo log? Ho trovato lo script iptraffic, ma avrei dovuto lanciarlo prima dell'attacco. Non c'è nulla che possa andare a vedere per recuperare l'ip del bastardo?
__________________
"Grandi menti discutono di idee, menti mediocri discutono di eventi, piccole menti discutono di persone." |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Nei log di sistema trovi anche i login (se il tizio ha usato "su", ssh ecc.)
nb nelle distro vengono periodicamente lanciati script di manutenzione, che impegnano il disco per un pò.
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
![]() |
![]() |
![]() |
#3 | |
Senior Member
Iscritto dal: Oct 2003
Città: Turin
Messaggi: 746
|
Re: Mi hanno attaccato!!!
Quote:
scherzi a parte ... il firewall logga se c'è una regola contenente " -j LOG "
__________________
LiNUX User: 371384 "Bort_83 @ jabber.linux.it" LaKRiKKADiBoRT_SeTi@HoMe_GRouP .:: Vendo Cerchioni in lega peugeot 205 GT, 309 GT, 405, 106 Rally + Pirelli P600 185/55R16 ::. |
|
![]() |
![]() |
![]() |
#4 | |
Senior Member
Iscritto dal: Jan 2003
Città: Modena
Messaggi: 750
|
Quote:
Condivido in pieno...Specialmente per la suse 9.1 .....l'archivio usato da locate per esempio!!! La prossima volta cheti succede prova con a digitare LAST oppure w oppure who ....Sono piu efficaci del top... Bye!!
__________________
..........non importa che tu sia Leone o Gazzella: inizia a correre... ![]() |
|
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Jan 2002
Città: Imola
Messaggi: 1116
|
Molto probabilmente era updatedb
|
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Jun 2003
Città: Genova
Messaggi: 5676
|
cmq se hai 40mb di ram da spendere puoi installare snort, genera un sacco di falsi allarmi, ma sembra funzionare bene una volta che impari a distinguere le cose.
inoltre puoi anche modificare le regole a tuo piacimento, e se riesci a usare la versione giusta delle libnet anche a fare una sostituzione di iptables (può droppare quello che vuoi in maniera molto più elastica dato che le regole possono anche controllare il contenuto del pacchetto) io cmq uso iptables come firewall, se funzionasse bene uguale credo che non sarebbe un ids ma un firewall ![]() cia |
![]() |
![]() |
![]() |
#7 | |
Senior Member
Iscritto dal: Aug 2004
Messaggi: 19355
|
Re: Mi hanno attaccato!!!
Quote:
__________________
"Le statistiche sono come le donne lascive: se riesci a metterci le mani sopra, puoi farci quello che ti pare" Walt Michaels |
|
![]() |
![]() |
![]() |
#8 | ||
Senior Member
Iscritto dal: Mar 2003
Città: Paris
Messaggi: 912
|
Quote:
Quote:
cat md5 qualcosa come mdap il che non è normale nel caso di una manutenzione, no? Inoltre ho Suse da poco ma con tutte le altre distro locate si doveva aggiornare "a manina" con updatedb...
__________________
"Grandi menti discutono di idee, menti mediocri discutono di eventi, piccole menti discutono di persone." |
||
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Mar 2003
Città: Paris
Messaggi: 912
|
Quote:
Comunque mi sembra difficile che si trattasse di un programma di manutenzione in background perché nel momento esatto in cui ho staccato il cavo di rete l'accesso al disco si è fermato e i programmi "sospetti" pure.... top è ritornato a dare le solite cose. Tra l'altro sono stato stupido perché preso dal panico ho staccato il cavo prima di controllare chi fosse il proprietario di questi processi "sospetti"... ![]()
__________________
"Grandi menti discutono di idee, menti mediocri discutono di eventi, piccole menti discutono di persone." |
|
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Feb 2004
Messaggi: 1209
|
auth c'e' l'hai abilitato nel syslog?
__________________
...Ordunque... |
![]() |
![]() |
![]() |
#11 | |
Senior Member
Iscritto dal: Mar 2003
Città: Paris
Messaggi: 912
|
Quote:
__________________
"Grandi menti discutono di idee, menti mediocri discutono di eventi, piccole menti discutono di persone." |
|
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Jan 2003
Città: Modena
Messaggi: 750
|
Quote:
Era un programma di manutenzione sicuramente........E' possibile che sia cessato quando tu hai staccato Eth perche il sitema deve essere redy to go al bisogno.... Cntrolla con il comando last......vedrai tutti gli accessi e le relative postazioni... Bye
__________________
..........non importa che tu sia Leone o Gazzella: inizia a correre... ![]() |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 16:53.