Forum |  HardWare.fr | News | Articles | PC | Prix | S'identifier | S'inscrire | Aide Recherche
446 connectés 

  FORUM HardWare.fr
  Réseaux grand public / SoHo
  Sécurité

  Serveur attaqué ... où chercher ?

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Serveur attaqué ... où chercher ?

n°468633
Ricco
Retour au pays
Posté le 18-07-2010 à 12:37:32  profilanswer
 

Salut,
 
je viens de me faire désactiver un serveur par OVH. Ils ont détecté un scan ssh venant de mon serveur. Dans les logs qu'ils me fournissent on voit des accès sortant vers d'autres ip su le port 22.
 
Il n'y a rien de spécial qui tourne dessus, je devais transférer un vieux serveur dessus avant la rentrée. Ce qui me fait peur c'est que je viens de le mettre à jour, passé de ubuntu 8.04 à 10.04, y'avait fail2ban, pas d'accès ssh pour le root et des mots de passe pas simples...  
 
Je pensais pouvoir être rassuré avec ça. De quoi dois-je me méfier ? J'ai accès aux fichiers logs par ftp, où fouiller ?


---------------
Tout le monde savait que c'était impossible. Il est venu un imbécile qui ne le savait pas et qui l'a fait - Marcel PAGNOL
mood
Publicité
Posté le 18-07-2010 à 12:37:32  profilanswer
 

n°468658
l0g4n
Arf, ou pas en fait...
Posté le 18-07-2010 à 15:08:11  profilanswer
 

Quels fichiers logs à tu ? Un simple history peut aider, ainsi qu'une liste des user/groups sur le système...


---------------
Le mieux n'est pas de savoir, c'est que les autres pensent que tu saches, après tu peux enfin apprendre ! Feed
n°468675
Ricco
Retour au pays
Posté le 18-07-2010 à 18:56:28  profilanswer
 

Bein en fait il est simplement passé par une faille d'un vieux phpmyadmin non protégé par htaccess. Il a exécuté un rootkit avec l'user www-data mais n'as pas pu trouver de faille dans le kernel. Du coup il s'est juste mis à scanner d'autres serveur en ssh et s'est fait grillé par OVH ... enfin je suppose. Y'a pas de .bash_history pour www-data si ?


---------------
Tout le monde savait que c'était impossible. Il est venu un imbécile qui ne le savait pas et qui l'a fait - Marcel PAGNOL
n°468688
l0g4n
Arf, ou pas en fait...
Posté le 18-07-2010 à 21:32:42  profilanswer
 

La, comme ça, me semble pas....  :sweat:


---------------
Le mieux n'est pas de savoir, c'est que les autres pensent que tu saches, après tu peux enfin apprendre ! Feed
n°468692
Ricco
Retour au pays
Posté le 18-07-2010 à 22:02:45  profilanswer
 

Bof c'est pas grave. J'ai déjà vu ce qu'il avait fait dans l'access et error log et c'était juste un serveur de test.  
Je vais lancer la reinstallation et ne plus faire cette erreur.


---------------
Tout le monde savait que c'était impossible. Il est venu un imbécile qui ne le savait pas et qui l'a fait - Marcel PAGNOL
n°468702
exeral
Posté le 18-07-2010 à 23:14:00  profilanswer
 

phpmyadmin.... la faille classique  :)  
 
tout les serveurs web connecté au net se font scanner la dessus, c'est incontournable, sûr et certain !
 
tu ne refera plus l'erreur. soit tu caches cet outil dans 3 profondeurs de répertoires introuvable. soit tu ne le mets tout simplement pas et tu apprends les commandes SQL en console

n°468761
l0g4n
Arf, ou pas en fait...
Posté le 19-07-2010 à 14:04:58  profilanswer
 

Soit tu lui colle un htacces


---------------
Le mieux n'est pas de savoir, c'est que les autres pensent que tu saches, après tu peux enfin apprendre ! Feed

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Réseaux grand public / SoHo
  Sécurité

  Serveur attaqué ... où chercher ?

 

Sujets relatifs
Dns, Serveur en ipv6 et compatibilité coté clientProjet Serveur Elcomsoft Wireless Security Auditor
joindre mon serveur FTPServeur DNS et IP Dynamique
configurations à apporter à un serveur pour le bon fonctionnement d...rendre un serveur compatble mobil
configurer un serveurVPN et "serveur" sur une même machine
OVH - Redirection nom de domaine - Serveur Mutualiséles videos ne fonctionnent pas sur notre nouveau serveur OVH
Plus de sujets relatifs à : Serveur attaqué ... où chercher ?


Hit-Parade
Copyright © 1997-2012 Hardware.fr SARL / Groupe LDLC / LesNumeriques.com / Version anglaise du site: BeHardware