Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2009-04-07 19:07:26

  koza - Nowy użytkownik

koza
Nowy użytkownik
Zarejestrowany: 2009-04-07

Użytkownicy mogą logować się z dowolnym hasłem

Witam,

Mam dość nietypowy problem.
Zarządzam serwerem poprzez putty'ego i zawsze trzeba było logować się za pomocą nawy użytkownika i właściwego hasła do serwera.

Ale pewnego dnia idylla się skończyła.
Teraz wystarczy wpisać nazwę istniejącego użytkownika serwera i dowolny ciąg znaków jako hasło (dla root'a też!!!)

Po przegrzebaniu historii sudo zauważyłem, że jeden z administratorów wpisał:

chown -hR mysql:mysql /

a potem

chown -hR root /

Część ustawień udało mi się odtworzyć bo min. sudo również nie działało.
Ale z logowaniem nie mogę sobie dać rady.

Dzięki za wszelką pomoc

Offline

 

#2  2009-04-07 19:43:32

  urug - Członek DUG

urug
Członek DUG
Skąd: Częstochowa
Zarejestrowany: 2008-04-22
Serwis

Re: Użytkownicy mogą logować się z dowolnym hasłem

Ciekawe. Co masz w logach (/var/log/auth*)? Czy nikt nie podmienił binarki sshd? Możesz porównać sumy kontrolne? Np. sshd z paczki debianowej i sshd u Ciebie na dysku (za pomocą polecenia md5sum).

Ostatnio edytowany przez urug (2009-04-07 19:48:03)


Pozdrawiam, Tomek

Offline

 

#3  2009-04-07 20:01:25

  rychu - elektryk dyżurny

rychu
elektryk dyżurny
Skąd: gdańsk/kalmar
Zarejestrowany: 2004-12-28

Re: Użytkownicy mogą logować się z dowolnym hasłem

niestety, reinstall systemu


linux regd. user #248790

Offline

 

#4  2009-04-07 20:08:19

  azhag - Admin łajza

azhag
Admin łajza
Skąd: Warszawa
Zarejestrowany: 2005-11-15

Re: Użytkownicy mogą logować się z dowolnym hasłem

rychu napisał(-a):

niestety, reinstall systemu

prawda, system został skompromitowany


Błogosławieni, którzy czynią FAQ.
opencaching :: debian sources.list :: coś jakby blog :: polski portal debiana :: linux user #403712

Offline

 

#5  2009-04-07 20:46:53

  koza - Nowy użytkownik

koza
Nowy użytkownik
Zarejestrowany: 2009-04-07

Re: Użytkownicy mogą logować się z dowolnym hasłem

W logach jest dużo prób włamania ale na szczęście jeszcze im się nie udało.

Co do md5sum to jest różna ale nie jestem pewien czy wersja z serwera to ta sama, którą ściągnąłem z sieci

Offline

 

#6  2009-04-07 20:50:32

  pasqdnik - Pijak ;-P

pasqdnik
Pijak ;-P
Skąd: Wrocław
Zarejestrowany: 2006-03-06

Re: Użytkownicy mogą logować się z dowolnym hasłem

koza napisał(-a):

W logach jest dużo prób włamania ale na szczęście jeszcze im się nie udało.

koza napisał(-a):

Teraz wystarczy wpisać nazwę istniejącego użytkownika serwera i dowolny ciąg znaków jako hasło (dla root'a też!!!)

Że niby jak mogłoby się im to nie udać ? Rób backup danych i reinstaluj system.


Dum spiro - spero ...
pozdrawiam, pasqdnik

Offline

 

#7  2009-04-07 20:53:37

  urug - Członek DUG

urug
Członek DUG
Skąd: Częstochowa
Zarejestrowany: 2008-04-22
Serwis

Re: Użytkownicy mogą logować się z dowolnym hasłem

koza, możesz sprawdzić za pomocą dpkg -l ..., ale wydaje mi się że koledzy wyżej rozsądnie CI podpowiadają, byś jednak przeinstalował. Odtworzenie oryginalnych uprawnień może być bardziej pracochłonne od reinstalacji i przywrócenia backupu. No i kwestia kompromitacji serwera jest dosyć istotna ;]


Pozdrawiam, Tomek

Offline

 

#8  2009-04-08 03:25:34

  rychu - elektryk dyżurny

rychu
elektryk dyżurny
Skąd: gdańsk/kalmar
Zarejestrowany: 2004-12-28

Re: Użytkownicy mogą logować się z dowolnym hasłem

koza napisał(-a):

W logach jest dużo prób włamania ale na szczęście jeszcze im się nie udało.

skąd wiesz? przecież czyszczenie logów po włamaniu to zasada nr 0. innymi słowy: nie czyszczą logów tylko ci, którym się nie udało.

koza napisał(-a):

Co do md5sum to jest różna ale nie jestem pewien czy wersja z serwera to ta sama, którą ściągnąłem z sieci

no gdybyś był pewien, że wersja "z serwera" byłaby tą samą, którą ściągnąłeś "z sieci", to miałbyś chodzący dowód na to, że ci wsadzili backdoora


linux regd. user #248790

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Możesz wyłączyć AdBlock — tu nie ma reklam ;-)