Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2469 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  Divers

  itineraire d'un enfant hacké

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

itineraire d'un enfant hacké

n°253088
dache33
Posté le 22-04-2003 à 16:21:58  profilanswer
 

En l'espace d'un quart d'heure, suis passe d'un serveur fonctionnel blindé de données a un systeme qui ne boote plus (Kernel panic: init not found), vide de toutes ses partitions (j'avais pas mal de données, je stocke rien sur CD vierges).  
De 160Go, je passe à 0, ou presque...
 
Ce qu il reste:
 
ping, su et xlogin   dans /bin
initctl              dans /dev
slocate, passwd      dans /usr/bin
lsof                 dans /usr/sbin
 
C tout, qq repertoires vides.
 
j'avais ssh, apache, proftpd et mldonkey qui tournait.
 
Voila, des malins qui aiment faire chier (et la c gagné!!) les gens.
Reinstall, achat de mouchoirs.
Debian Woody, non patchée pour ptrace.

mood
Publicité
Posté le 22-04-2003 à 16:21:58  profilanswer
 

n°253090
Z-Axis
Orienté troisième dimension
Posté le 22-04-2003 à 16:24:30  profilanswer
 

:ouch:  
 
Ne touche à rien pour le moment. Débranche la machine du réseau.


---------------
x,y,z
n°253094
dofor
:F
Posté le 22-04-2003 à 16:25:54  profilanswer
 

ah ouais quand même :/

n°253096
[Albator]
MDK un jour, MDK toujours !
Posté le 22-04-2003 à 16:27:18  profilanswer
 

Je crois que je vais désactiver apache et proftpd moi  :cry:

n°253097
dache33
Posté le 22-04-2003 à 16:27:30  profilanswer
 

Z-Axis a écrit :

:ouch:  
 
Ne touche à rien pour le moment. Débranche la machine du réseau.


 
Oui je suis a la recherche d'un eventuel miracle : je trouve undelete mais ca a l'air chaud.
 
Partitions sous Ext3, j'ai visualise ce kil "restait" avec knoppix, partitions montees en readonly, mauvais choix?

n°253099
Mjules
Modérateur
Parle dans le vide
Posté le 22-04-2003 à 16:29:50  profilanswer
 

non, c'est bon  
 
commence par lire ça :
 
http://www.certa.ssi.gouv.fr/site/ [...] tml.2.html


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
n°253104
dache33
Posté le 22-04-2003 à 16:39:17  profilanswer
 

Mjules a écrit :

non, c'est bon  
 
commence par lire ça :
 
http://www.certa.ssi.gouv.fr/site/ [...] tml.2.html


 
 

Citation :

3 Quels sont les bons réflexes en cas d'intrusion sur une machine ?


 

Citation :

3.1 Déconnecter la machine du réseau


> C fait.
 

Citation :

3.2 Prévenir le responsable sécurité


> C vous :)
 

Citation :

3.3 Prévenir le CERT dont vous dépendez


> Suis pas une entreprise
 

Citation :

3.4 Faire une copie physique du disque


> 160 Go :/
 

Citation :

3.5 Rechercher les traces disponibles


> Je vous ai tout dit
 
 

n°253106
Mjules
Modérateur
Parle dans le vide
Posté le 22-04-2003 à 16:41:10  profilanswer
 

il y a peut-être des traces des logs sur le disque essaye de contacter un CERT (ou même le CERTA) ils pourront peut-être t'aider.


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
n°253108
Z-Axis
Orienté troisième dimension
Posté le 22-04-2003 à 16:44:57  profilanswer
 

Tu as encore la commande find ?


Message édité par Z-Axis le 22-04-2003 à 16:45:38

---------------
x,y,z
n°253119
dache33
Posté le 22-04-2003 à 17:11:15  profilanswer
 

Z-Axis a écrit :

Tu as encore la commande find ?


 
Non, je n'ai que ce que j'ai dit plus haut

mood
Publicité
Posté le 22-04-2003 à 17:11:15  profilanswer
 

n°253121
udok
La racaille des barbus ©clémen
Posté le 22-04-2003 à 17:17:46  profilanswer
 

[Albator] a écrit :

Je crois que je vais désactiver apache et proftpd moi  :cry:  


 
il m'est avis que ça viendrait plutot de mldonkey moi m'enfin bon ... après ça dépend comment tu configures le tout :whistle:  
 
on est pas censé démarré ses démons en user déprivilégié pour éviter ce genre de pb ? t'as pris un coup de ptrace dans la tronche ?


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°253122
mean
Posté le 22-04-2003 à 17:18:18  profilanswer
 

Ote moi d'une doute.
Tu avais un firewall et chroote tes services ?

n°253124
[Albator]
MDK un jour, MDK toujours !
Posté le 22-04-2003 à 17:20:23  profilanswer
 

udok a écrit :


 
il m'est avis que ça viendrait plutot de mldonkey moi m'enfin bon ... après ça dépend comment tu configures le tout :whistle:  
 
on est pas censé démarré ses démons en user déprivilégié pour éviter ce genre de pb ? t'as pris un coup de ptrace dans la tronche ?


 
Oué mais moi je lance mldonkey par mon utilisateur sans privilège particuliers sur l'OS, mais qui possède pas mal de fichiers (mon répertoire Download entre autres).
Je crois que je vais créer un user spécial mldonkey ...

n°253125
udok
La racaille des barbus ©clémen
Posté le 22-04-2003 à 17:22:17  profilanswer
 

DaChe33 a écrit :


 
Non, je n'ai que ce que j'ai dit plus haut


 
putain il t'ont pas loupé quand même :/
t sur que t'as pas fait une connerie ? on sait jamais :whistle:  
je trouve toujours étrange que des petits cons s'en prenne aux honnetes gens plutot qu'aux entreprises
et puis le ptrace ça ne se fait pas comme ça aussi, faut bien pouvoir se logguer sur la machine  :heink:


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°253127
udok
La racaille des barbus ©clémen
Posté le 22-04-2003 à 17:24:30  profilanswer
 

[Albator] a écrit :


 
Oué mais moi je lance mldonkey par mon utilisateur sans privilège particuliers sur l'OS, mais qui possède pas mal de fichiers (mon répertoire Download entre autres).
Je crois que je vais créer un user spécial mldonkey ...


 
j'utilise un user spécial pour mldonkey, et un autre pour folding :D
dès que je ne suis pas sur du prog, je le lance avec son propre user
parce que le système est une chose, mais mes fichiers perso sonttrès important aussi :o


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°253131
Z-Axis
Orienté troisième dimension
Posté le 22-04-2003 à 17:27:40  profilanswer
 

DaChe33 a écrit :


 
Non, je n'ai que ce que j'ai dit plus haut


 
Oui, de toute façon, méfie toi de toutes les commandes parce qu'elles sont sans doute été modifiée pour cacher des trucs...
 
Ce que tu peux faire, c'est commencer par recompiler la commande ls et la commande find. Tu peux trouver les sources sur le web ou prends des bin sur une machine dont tu es sûr qu'elle n'a pas été modifié. Pour info mon ls et mon find font :
60K     /usr/bin/find
76K     /bin/ls
 
 
Au passage, tu peux regarder si tes commandes n'ont pas été compromises en mattant la taille :
24K     su
20K     ping
 
Normalement, ils se sont pas embêtés puisque qu'ils ont tout viré comme des porcs  :D


---------------
x,y,z
n°253133
[Albator]
MDK un jour, MDK toujours !
Posté le 22-04-2003 à 17:31:48  profilanswer
 

Z-Axis a écrit :


 
Oui, de toute façon, méfie toi de toutes les commandes parce qu'elles sont sans doute été modifiée pour cacher des trucs...
 
Ce que tu peux faire, c'est commencer par recompiler la commande ls et la commande find. Tu peux trouver les sources sur le web ou prends des bin sur une machine dont tu es sûr qu'elle n'a pas été modifié. Pour info mon ls et mon find font :
60K     /usr/bin/find
76K     /bin/ls
 
 
Au passage, tu peux regarder si tes commandes n'ont pas été compromises en mattant la taille :
24K     su
20K     ping
 
Normalement, ils se sont pas embêtés puisque qu'ils ont tout viré comme des porcs  :D  


 
 
Ne serait-il pas plus simple de réinstaller sa Debian sans toucher aux partitions qui contenaient ses données ?

n°253138
glacote
Posté le 22-04-2003 à 17:39:31  profilanswer
 

Franchement, chercher à rebooter à partir du même disque, même sur une autre partition, je n'y crois pas.
AMHA, tu récupère un vieux disque 4Go, tu format-installe, puis tu branches ton disque 160 Go et là du essaies
de récupérer avec undelete SUR l'AUTRE DISQUE par paquets de 650 Mo (pour pouvoir graver).
Tu ne peux avoir aucune confiance dans le disque de 160 Go; qu'est-ce qui te dis qu'il n'a pas mis-à-jour
ton secteur de démarrage ? Ton kernel ? etc.

n°253141
Z-Axis
Orienté troisième dimension
Posté le 22-04-2003 à 17:43:33  profilanswer
 

[Albator] a écrit :


 
 
Ne serait-il pas plus simple de réinstaller sa Debian sans toucher aux partitions qui contenaient ses données ?


 
ça dépand de ce qu'il veut faire.
Personnellement, je chercherais à savoir comment l'intru est entré sur mon système afin d'éviter que ça recommence (et pourquoi pas aller plus loin : qui est rentré exactement ?) et pour ça, il ne faut rien toucher (ou alors faire une copie physique du disque aved dd) mais si effectivement il s'en tape, alors oui, il peut très bien réinstaller le système tout de suite !


---------------
x,y,z
n°253155
Zaib3k
Posté le 22-04-2003 à 18:26:57  profilanswer
 

glacote a écrit :

Franchement, chercher à rebooter à partir du même disque, même sur une autre partition, je n'y crois pas.
AMHA, tu récupère un vieux disque 4Go, tu format-installe, puis tu branches ton disque 160 Go et là du essaies
de récupérer avec undelete SUR l'AUTRE DISQUE par paquets de 650 Mo (pour pouvoir graver).
Tu ne peux avoir aucune confiance dans le disque de 160 Go; qu'est-ce qui te dis qu'il n'a pas mis-à-jour
ton secteur de démarrage ? Ton kernel ? etc.


 
booter dessus avec knoppix ?


---------------
Le droit à la différence s'arrête là où ça commence à m'emmerder sérieusement.
n°253157
dache33
Posté le 22-04-2003 à 18:36:17  profilanswer
 

Z-Axis a écrit :


 
ça dépand de ce qu'il veut faire.
Personnellement, je chercherais à savoir comment l'intru est entré sur mon système afin d'éviter que ça recommence (et pourquoi pas aller plus loin : qui est rentré exactement ?) et pour ça, il ne faut rien toucher (ou alors faire une copie physique du disque aved dd) mais si effectivement il s'en tape, alors oui, il peut très bien réinstaller le système tout de suite !


 
Alors je bataille sur le net pour trouver des solutions de recuperation de données.
Ce qui est conseille c'est de faire une image de mon disque (dd).
Ma partitions avec toutes mes donnees fait 120Go. Je ne veut pas racheter un disque.
 
J'avais du boulot dessus, mais surtout des fichiers media (divx & mp3).
 
Ce qui est embetant c'est que je ne peux pas voir si des utilisateurs style apache/apache avait un shell en se connectant (je faisais pas mal de tests donc possible).
 
POur repondre à Albator, les fichiers sont les memes. Il n'a pas modifié ces commandes.
 
Je ne pense pas retrouver mes donnees, faut juste que je fasse gaffe a la securité dans le futur.., bonne morale :/
 
j'ai fouillé avec knoppix, rien trouvé de suspect.. je vais me mettre a reinstall (je suis en periode de stage et j'avais fais un site catalogue pour les entreprises contactees, faut que j'en refasse un: ca fait pas serieux une 404).


Message édité par dache33 le 22-04-2003 à 18:38:24
n°253159
Mjules
Modérateur
Parle dans le vide
Posté le 22-04-2003 à 18:42:41  profilanswer
 

pour ton site, tu peux toujours regarder si il ets pas dans le cache de google ou sur www.archive.org


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
n°253221
dache33
Posté le 22-04-2003 à 22:11:42  profilanswer
 

Mjules a écrit :

pour ton site, tu peux toujours regarder si il ets pas dans le cache de google ou sur www.archive.org


Je connaissais pas... merci
Il ne l'ai pas, de tte facon c'etait un truc en php donc pour les sources c'est ds mon q :/
J'ai reinstall la woody. apt-get upgrade avec les mises à jour sécurité, et pas mal de recherches de securisation, c'est promis!!

n°253526
aurelboiss
Posté le 23-04-2003 à 15:41:32  profilanswer
 

pour utiliser la faille ptrace faut avoir un compte user sur la machine c quand meme hard a obtenir comme truc meme si la faille est simple a exploiter. par contre les failles apaches et samba sont beaucoup plus simple a exploiter et c peut etre par la que tu t fais hacker.  
 
ps: juste un truc mettre un mldonkey sur un server c pas tres malin meme si tu le lances en simple user vaut mieux faire ca sur une autre station
 
@++

n°253547
Tomate
Posté le 23-04-2003 à 16:17:09  profilanswer
 

ah mais c horrible :ouch:  
 
ca me fe peur moi car j ai pareil sur ma passerelle : apache + php et mldonkey :D  
 
bon va falloir patcher mon kernaille je crois :D

mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  Divers

  itineraire d'un enfant hacké

 

Sujets relatifs
le site de chaintech a ete hacké par un pro linux !Emailjob hacké !!!!!
Plus de sujets relatifs à : itineraire d'un enfant hacké


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)