|
|
|
![]() |
|
Strumenti |
![]() |
#61 | |
Senior Member
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
|
Quote:
Inoltre quando so di non avere molte connessioni aperte, verifico le connessioni esistenti con netstat -a e quelle che mi sembrano sospette verifico che provenienza hanno. Dopo che mi hanno bucato il server, ho imparato anche a cercare se nel disco (ma sopratutto su /var/www/) ci sono cartelle o file nascosti come effettivamente avevo riscontrato quellla volta che me lo avevano bucato. Spero di esserti stato utile. Ciao. |
|
![]() |
![]() |
![]() |
#62 |
Senior Member
Iscritto dal: Dec 2004
Messaggi: 3573
|
Scriptino che controlla ricorsivamente il checksum ogni tot e passa la paura
![]()
__________________
Debian amd64 | Gentoo amd64 | AMD Athlon64 3800+ X2@2701Mhz vcore 1.49V | Placing an unpatched Windows computer directly onto the Internet in the hope that it downloads the patches faster than it gets exploited are odds that you wouldn't bet on in Vegas | e-mail+jabber: darkbasic|a.t|linuxsystems|d.o.t|it | www.linuxsystems.it |
![]() |
![]() |
![]() |
#63 | |
Senior Member
Iscritto dal: Sep 2004
Messaggi: 3967
|
Quote:
![]()
__________________
Dai wafer di silicio nasce: LoHacker... il primo biscotto Geek ![]() |
|
![]() |
![]() |
![]() |
#64 |
Senior Member
Iscritto dal: Dec 2004
Messaggi: 3573
|
Codice:
find ./ -type f > ~/files numrighe=`wc -l ~/files | awk '{ print $1 }'` riga=0 while [ $riga -lt $numrighe ]; do let riga+=1 file=$(cat ~/files | sed -n -e ${riga}p) [...] done ![]()
__________________
Debian amd64 | Gentoo amd64 | AMD Athlon64 3800+ X2@2701Mhz vcore 1.49V | Placing an unpatched Windows computer directly onto the Internet in the hope that it downloads the patches faster than it gets exploited are odds that you wouldn't bet on in Vegas | e-mail+jabber: darkbasic|a.t|linuxsystems|d.o.t|it | www.linuxsystems.it |
![]() |
![]() |
![]() |
#65 |
Senior Member
Iscritto dal: Jul 2006
Messaggi: 379
|
md5deep?
__________________
So high, so low, so many things to know. |
![]() |
![]() |
![]() |
#67 | |
Senior Member
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
|
Quote:
1. Firewall 2. Scansione programmata con chkrootkit e rkhunter 3. Spulciatina almeno una volta la settimana sui file di log Tutto questo non è servito perchè l'attaccante è entrato tramite una falla di sicurezza che c'era su FlatNuke. Quindi: 1. Il firewall non è servito perchè comunque è passato per la porta 80 che era aperta per poter raggiungere la pagina web 2. La scansione con chkrootkit e rkhunter non sono servite perchè non ha installato nessun rootkit 3. Rileggendo i vecchi post, mi è venuto in mente che mi aveva insospettito il fatto che in due giorni si era bloccato due volte il servizio apache e rilanciandolo vedevo un comportamento diverso dal solito. Da li ho iniziato ad approfondire la cosa ed ho scoperto l'inghippo ![]() |
|
![]() |
![]() |
![]() |
#68 |
Senior Member
Iscritto dal: Dec 2004
Messaggi: 3573
|
Non lo conoscevo, semplifica ulteriormente le cose
![]()
__________________
Debian amd64 | Gentoo amd64 | AMD Athlon64 3800+ X2@2701Mhz vcore 1.49V | Placing an unpatched Windows computer directly onto the Internet in the hope that it downloads the patches faster than it gets exploited are odds that you wouldn't bet on in Vegas | e-mail+jabber: darkbasic|a.t|linuxsystems|d.o.t|it | www.linuxsystems.it |
![]() |
![]() |
![]() |
#69 | |
Senior Member
Iscritto dal: Jan 2004
Città: Napoli
Messaggi: 2407
|
Quote:
![]()
__________________
fufol2 |
|
![]() |
![]() |
![]() |
#70 |
Senior Member
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
|
|
![]() |
![]() |
![]() |
#72 |
Senior Member
Iscritto dal: Dec 2004
Messaggi: 3573
|
Sì, è sicuramente l'approccio più sicuro.
__________________
Debian amd64 | Gentoo amd64 | AMD Athlon64 3800+ X2@2701Mhz vcore 1.49V | Placing an unpatched Windows computer directly onto the Internet in the hope that it downloads the patches faster than it gets exploited are odds that you wouldn't bet on in Vegas | e-mail+jabber: darkbasic|a.t|linuxsystems|d.o.t|it | www.linuxsystems.it |
![]() |
![]() |
![]() |
#73 | |
Senior Member
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
|
Le cose troppo arzigovolate non mi piacciono molto
![]() Quote:
Esatto, ho chiuso tutte le porte ed aperto solo quelle indispensabili per far funzionare i servizi che necessitano essere raggiunti da internet. Poi il problema è sempre il solito, se uno dei servizi ai quali hai aperto la porta presenta una vulnerabilità, sei fregato!!!!! |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 17:17.