URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 28978
[ Назад ]

Исходное сообщение
"АААА, помогите. ЭТО ВЗЛОМ ?!!!!!"

Отправлено Mantis , 17-Апр-03 10:45 
Сегодня утром security check output прислал:
kernel log messages:
> 21:50 arhang login: ROOT LOGIN (root) ON ttyv0

Но я НЕ ВХОДИЛ в это время. И ни кто другой тоже не мог.

who пишет только об одном руте.

last пишет
root      ttyv0        Thu Apr 17  08:38 still logget in
root      ttyv0         Fri  Apr  11 16:04 - 09:33 (2+17:29) - это я рутом зашел и оставил
root      ttyv0         Fri  Apr  11 09:36 - 09:54 (00:18)

Чего делать ?


Содержание

Сообщения в этом обсуждении
"АААА, помогите. ЭТО ВЗЛОМ ?!!!!!"
Отправлено FM , 17-Апр-03 10:59 

>Чего делать ?


Качай chkrootkit с  http://www.chkrootkit.org/, там же почитаешь что и как делать.


"АААА, помогите. ЭТО ВЗЛОМ ?!!!!!"
Отправлено Mantis , 17-Апр-03 12:17 
>
>>Чего делать ?
>
>
>Качай chkrootkit с  http://www.chkrootkit.org/, там же почитаешь что и как делать.
>


Все проверил. Все ок. Полазил по логам - тоже все ок. Вроде ни чего не сломано и не пропало. Но сам факт сообщения очень смущает.


"АААА, помогите. ЭТО ВЗЛОМ ?!!!!!"
Отправлено dawnshade , 17-Апр-03 14:04 
>Сегодня утром security check output прислал:
>kernel log messages:
>> 21:50 arhang login: ROOT LOGIN (root) ON ttyv0
>
>Но я НЕ ВХОДИЛ в это время. И ни кто другой тоже
>не мог.
>
>who пишет только об одном руте.
>
>last пишет
>root      ttyv0      
>  Thu Apr 17  08:38 still logget in
>root      ttyv0      
>   Fri  Apr  11 16:04 - 09:33
>(2+17:29) - это я рутом зашел и оставил
>root      ttyv0      
>   Fri  Apr  11 09:36 - 09:54
>(00:18)
>
>Чего делать ?

Так ttyv0 - это ж локальная консоль. Подумай кто мог быть в это время рядом с сервера. и что показывает w?


"АААА, помогите. ЭТО ВЗЛОМ ?!!!!!"
Отправлено pavel , 18-Апр-03 02:27 
не думай, руби все в капусту и ставь заново....

"АААА, помогите. ЭТО ВЗЛОМ ?!!!!!"
Отправлено maxus , 18-Апр-03 02:43 
а ось какая?
если пингвин... то давно ли читал bugtraq =)
потому как относительно недавно появилась дыра в ветке 2.4 и мож быть в 2.2 - не упомню уже =))