URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 11740
[ Назад ]

Исходное сообщение
"OpenNews: Восстановление сервера после взлома."

Отправлено opennews , 01-Июл-05 23:21 
Описана (http://dedic.ru/node/65) комплексная методика восстановления сервера после взлома на уровне модулей ядра, нахождение зараженных бинарников и их замена на примере rpm-based Linux.  В ходе статьи дается ряд полезных замечаний, которые могут препятствовать взлому.


Также опубликована небольшая заметка (http://dedic.ru/node/66) про стресс-тестирование сервера, при подозрении на наличии аппаратных проблем.

URL: http://dedic.ru/node/65
Новость: http://www.opennet.me/opennews/art.shtml?num=5713


Содержание

Сообщения в этом обсуждении
"Восстановление сервера после взлома."
Отправлено Аноним , 01-Июл-05 23:21 
Хех - масса описок:-( Даже в коммандах (chatter!)
Кроме того - ни слова  о восстановлении системы
зараженной lkm. Статья так себе. Почти ни о чем.
Интересно как можно восстановить систему
1. зараженную lkm
2. без reboot

"Восстановление сервера после взлома."
Отправлено Lazarenko , 02-Июл-05 11:47 
Статья ни о чем, написано не грамотно. Из пустого в порожнее. Такие новости отсекать надо.

"Восстановление сервера после взлома."
Отправлено SunTech , 02-Июл-05 12:11 
Грамотное восстановление -- это изоляция системы от сети, make world, make kernel и апгрейд всех портов, но это все в BSD.

"Восстановление сервера после взлома."
Отправлено TaranTuL , 02-Июл-05 12:25 
Самое грамотное восстановление - бэкап данных и конфигов с последующей полной переустановкой системы (форматирование дисков тоже не повредит)

"Восстановление сервера после взлома."
Отправлено Sash , 02-Июл-05 13:33 
Интерестно как сделать "грамотное восстановление" на сервере где-то в америке или германии.

"Восстановление сервера после взлома."
Отправлено Sergey , 04-Июл-05 10:43 
А кто сказал что disaster recovery - вещь халявная? Сажаешь чела со стримером у сервака и по телефону ему диктуешь чего сделать...
В принципе в среде виртуальных серваков это делается без особого напряга, правда для заливки системы из бакапа нужен канал толстый. Все зависит от того, сколько денег теряеться на простое сервиса. Затраты порядка 10% годовой прибыли на нормальную систему бакапа/резервирования на мой взгляд вполне нормальны.

"Восстановление сервера после взлома."
Отправлено TaranTuL , 02-Июл-05 14:21 
есть больше чем 1 способ так сделать.

"Восстановление сервера после взлома."
Отправлено eSupport.org.ua , 02-Июл-05 16:31 
Отвечаю по порядку. Это не обязательно был LKM. Без ребута не выйдет, так как хаккер мог пересобрать ядро со своими "патчами".

Статья несет в себе общеинформативный характер а не описание команд.

Для FreeBSD это как один из вариантов. Но это было не на машине с FreeBSD.

Бекап дисков и переустановка не подходили, так как на сервере работал ряд сервисов не терпящих даунтаймов. Была бы возможность остановки - просто перенакатил бы систему, загрузившись с LiveCD.

Сервер находился в ДЦ, расположенном имено в Америке :)

И как справедливо замечено - есть масса способов как восстановит систему после взлома. Все зависит от ньюансов, исходя из которых и выбирается оптимальный способ

Успехов


"Восстановление сервера после взлома."
Отправлено Аноним , 02-Июл-05 19:56 
kakaya raznica gde servak? vsegda est KVM.. esli est' kritichnie servisi to ih nado kuda to vremenno perenosit, i potom polnostiyu stavit' zanovo na compromissed servere.. da i voobshe zapasnoy serv vsegda nado imet' na takie sluchai

"Восстановление сервера после взлома."
Отправлено Аноним , 04-Июл-05 10:16 
хых:)
все больше склоняюсь к сборке своего live-cd с маунтом /tmp и /var

"Восстановление сервера после взлома."
Отправлено toor99 , 04-Июл-05 11:34 
Угу.
Примерно так сделано у одного немецкого провайдера хостинга. Только у него загрузка не с CD, а по BOOTP.

"Восстановление сервера после взлома."
Отправлено lithium , 04-Июл-05 10:20 
вопрос к автору:
>  получил права супер пользователя root, воспользовавшись одной из уязвимостей.
то есть в системе не стояли самые последние версии пакетов или?...

"Восстановление сервера после взлома."
Отправлено Chrome , 04-Июл-05 14:40 
Чтобы пхп не лазил не понять куда, есть chroot, что сразу снимает проблему

"Восстановление сервера после взлома."
Отправлено eSupport.org.ua , 04-Июл-05 17:21 
Нет, не стояли, так как владелец пользовался услугами одной компании по администрированию серверов, и надеялся на них. Они же ничего ему не обновляли.

А что бы php не лазил, вообще-то есть штатная опция ;)


"Восстановление сервера после взлома."
Отправлено xz , 05-Июл-05 10:25 
саф мод ? 80% клиентов у вас покрутят пальчиком у виска и пошлют в биореактор.

"Восстановление сервера после взлома."
Отправлено BigBug , 05-Июл-05 14:09 
open_basedir ;) safemode это точно годится только для фрихостов.

"Восстановление сервера после взлома."
Отправлено BigBug , 05-Июл-05 14:10 
и ещё незабыть _выключить_ curl, а то file://....

"Восстановление сервера после взлома."
Отправлено Marcus , 05-Июл-05 15:31 
>open_basedir ;) safemode это точно годится только для фрихостов.

А по мне, наоборот, mod_php с одним open_basedir без ежовых настроек safe_mode только для фрихостинга, который за контент клиента не отвечает и которому пофиг хакнут через одного всех или нет.

Альтернатив не вижу.

php как скрипт, еще больший геморой для пользователей, чем safe_mode.

Патченный апач с чайлдами работающими от рута и захлебывающийся от форков, тоже не подарок.

apache 2.0 с uid per user MPM не выход.

Кроме safe_mode или отдельного apache на пользователя безопасность клиентов хостинга не гарантирована.


"Восстановление сервера после взлома."
Отправлено xz , 05-Июл-05 16:10 
>apache 2.0 с uid per user MPM не выход.
да и почему же ?

"Восстановление сервера после взлома."
Отправлено xz , 05-Июл-05 16:11 
да и мона глянуть успешный платный хостинг с саф модом ?

"Восстановление сервера после взлома."
Отправлено Аноним , 05-Июл-05 17:39 
>да и мона глянуть успешный платный хостинг с саф модом ?

MasterHost


"Восстановление сервера после взлома."
Отправлено Аноним , 06-Июл-05 18:48 
>да и мона глянуть успешный платный хостинг с саф модом ?

мастерхост, валуй, и множество других:)

сафмод + апач перл пхп в песочнице:)
вот грамотный хостинг:)