Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.


Członek DUG



Witam,
Dziś od rana szukam winowajcy który okradł nasze strony z serwera :(
Przywróciłem je z kopii zapasowych i jest super. Problem w tym jak namierzyć kogoś kto wykonywał polecenie usuwania, lub jakieś dziwne logowania.
W access.log mam nie wiele , i oprócz zwykłych użytkowników tylko root się logował ?
Czy można jakoś monitorować jakie pliki zostały usunięte i przez kogo ?
Dzięki
Offline




prawiczek erotoman
mnie też raz znikła i zamiast niej pojawiał sie inna ale to była sprawka trojana o którym już było na forum
Offline


Członek DUG



A jak sprawdzić kto i jakie pliki skasował
Offline






Ojciec Założyciel
a logach apacza nic nie ma ?
hasło roota to tak głosisz wszystkim ?
Offline


Członek DUG



Nie hasło root to ja mam tylko i wyłącznie.
Czy system nie odnotowuje usuwanych plików ?
w logach apache czysto standardowe błędy File does not exist: /www/strona/favicon.ico
Ostatnio edytowany przez redelek (2010-03-04 12:12:31)
Offline




złodziej wirków ]:->
Co do favicon to nie ma się czym przejmować. Sprawdź logi: last -a, xferrlog (od ftp), authlog (też ftp). Wystarczyło że ktoś wrzucił jedne zainfekowany plik z dziwnym jsem czy innym cholerstwem a apacz działa jako www-data a nie z suexec/suphp.
Offline


Członek DUG



Czysto jak nigdy, to znaczy są logi z ftp, ale to do innego folderu .
Z tym co mam nic nie widać.
Czy jest możliwość sprawdzenia kto użył komendy rm ?
Offline






Ojciec Założyciel
polecenie <history> da Ci pogląd jakie polecenia były wykonywane, ale nie kto je robił.
Offline






Admin łajza







Wszyscy zakładają, że włamywacz był na tyle niefrasobliwy, że nie posprzątał po sobie.
Offline



inż.
A na przyszłość jajko z grsecurity i logowanie co kto kiedy wykonywał....
Offline



Pijak ;-P




IMO kompromitacja. System do reinstalacji.
Offline