The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"Кажется взломали :("
Вариант для распечатки  
Пред. тема | След. тема 
Форумы Информационная безопасность (Public)
Изначальное сообщение [ Отслеживать ]

"Кажется взломали :("  
Сообщение от Дмитрий email(??) on 16-Фев-09, 22:31 
Есть jail на freebsd 6.2 в который есть виртуальный сервер с парой сайтов.
Вчера не смог зайти в него со своим паролем, получив сообщение.

@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@-@@@@@@@@@
@ WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! @
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@-@@@@@@@@@
IT IS POSSIBLE THAT SOMEONE IS DOING SOMETHING NASTY!
Someone could be eavesdropping on you right now (man-in-the-middle attack)!
It is also possible that the DSA host key has just been changed.
The fingerprint for the DSA key sent by the remote host is
xxxxxxxxxxxxx.
Please contact your system administrator.
Add correct host key in /.ssh/known_hosts to get rid of this message.
Offending key in /.ssh/known_hosts:2
DSA host key for ip-adress has changed and you have requested strict checking.
Host key verification failed.

Админ сменил мне пароль, но ни я, ни он не смогли зайти и с новым паролями.
Рутового пароля внутри jail, к сожалению не было, по ходу дела он тоже изменен, потому что теперь запрашивается.
У него не было времени разбираться, но он сказал, что изменен sshd_config.
Админ может быть и разберется, но он занятой, может быть есть конкретные рекомендации, чтобы не терять время.
Что делать? Помогите пожалуйста вернуть контроль за виртуальным сервером!

Высказать мнение | Ответить | Правка | Cообщить модератору

 Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "Кажется взломали :("  
Сообщение от angra (ok) on 16-Фев-09, 22:48 
Ну во-первых выучить английский язык дабы прочитать сообщение и man ssh. Потом научится пользовать мозг дабы понять, что именно произошло.
После чего останется только попросить админа сделать ssh-keygen -l -f /etc/ssh/ssh_host_dsa_key(для фрюхи путь может быть другим, таки читайте man) для системы jail и сравнить полученный fingerprint с тем что вы видите при соединении. Если совпадают, то просто уберите старый ключ из /.ssh/known_hosts. Если не совпадают, то таки вы попадаете на man-in-the-middle атаку и нужно искать причину.
Проверку на руткиты сделать стоит в любом случае, так как создается впечатление что админ лопух, а значит взлом возможен.
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

2. "Кажется взломали :("  
Сообщение от Pahanivo email(ok) on 20-Фев-09, 18:27 
спасиба поржал ))
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ]




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру