[問題] 被入侵了,要怎麼解決?

看板Linux作者 (pete)時間11年前 (2015/02/12 13:34), 11年前編輯推噓3(3021)
留言24則, 8人參與, 最新討論串1/1
ldd /usr/sbin/sshd | grep libwrap 應該要顯示 libwrap.so.0 => /usr/lib/libwrap.so.0 (0x00655000) 但我的沒有 TCP wrapper 好像無法正常執行 host.deny 沒辦法運作 請問我要怎麼先讓host.deny運作呢??? 感謝各位 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 140.115.30.19 ※ 文章網址: https://www.ptt.cc/bbs/Linux/M.1423719270.A.C81.html

02/12 13:59, , 1F
先看看sshd的checksum對不對吧... 第一次聽到這種判斷法
02/12 13:59, 1F
※ 編輯: peter308 (140.115.30.19), 02/12/2015 14:50:56

02/12 15:13, , 2F
我剛才檢查了 md5sum 跟其他一樣版本電腦的值不一樣
02/12 15:13, 2F

02/12 15:18, , 3F
deny ALL:ALL?
02/12 15:18, 3F

02/12 15:23, , 4F
tcpwrapper 目期沒有作用
02/12 15:23, 4F

02/12 15:23, , 5F
我deny all 的但我還是可以log in
02/12 15:23, 5F

02/12 15:24, , 6F
/usr/sbin 下多了 很多 sshd;503dd81d 之類的檔案
02/12 15:24, 6F

02/12 16:05, , 7F
看看那個sshd;503dd81d是否和正常機大小和md5一樣,有可能
02/12 16:05, 7F

02/12 16:06, , 8F
是原版的備份,做為入侵繞道後的出口讓其他使用者不察覺
02/12 16:06, 8F

02/12 16:07, , 9F
若是先用那個蓋掉目前的sshd(看你要不要先留入侵檔備份)
02/12 16:07, 9F

02/12 16:08, , 10F
但連tcpwrapper都異常,可能太多入侵途徑,或許先離線把系
02/12 16:08, 10F

02/12 16:09, , 11F
統搞定(備份資料+重灌+上安全修正檔等)再上線才是上策
02/12 16:09, 11F
我先把他下線了

02/12 16:26, , 12F
剛閃過一個想法,不曉得有沒有可能在這種時候安裝一些
02/12 16:26, 12F

02/12 16:27, , 13F
軟體,可以把內建的系統指令換掉,像是一定會用到的
02/12 16:27, 13F

02/12 16:27, , 14F
cd ls cat 這些換成可以記錄駭客資訊的版本?
02/12 16:27, 14F

02/12 23:39, , 15F
你該看的是和自己發行版安裝的版本的checksum,debian在
02/12 23:39, 15F

02/12 23:40, , 16F
/var/lib/dpkg/info/openssh-server.md5sums
02/12 23:40, 16F

02/12 23:43, , 17F
真的被入侵的話至少把所有的package重裝一次吧,不然也可以用
02/12 23:43, 17F

02/12 23:44, , 18F
script檢查一下有哪些binary己經中了
02/12 23:44, 18F
完全沒概念要怎麼弄耶,能否提示一下??? ※ 編輯: peter308 (140.115.30.19), 02/13/2015 13:03:21 ※ 編輯: peter308 (140.115.30.19), 02/13/2015 13:03:53

02/13 18:18, , 19F
如果沒概念該怎麼查,那資料備一備,重裝比較保險。
02/13 18:18, 19F

02/13 18:18, , 20F
難保不會漏了什麼後門沒補。
02/13 18:18, 20F

02/13 20:03, , 21F
老實說,練習備份跟重灌也是必經之路
02/13 20:03, 21F

02/17 12:11, , 22F
除非很有時間慢慢查,不然建議直接重灌,不用半天就搞定了
02/17 12:11, 22F

02/17 12:12, , 23F
弄一顆新硬碟重灌,將就硬碟MOUNT在下面班設定與資料最快
02/17 12:12, 23F

02/17 12:13, , 24F
當然,新灌好之後,一些安全設定要記得做。
02/17 12:13, 24F
文章代碼(AID): #1Kt3jco1 (Linux)