|
|
| |||||||
| Site & Server Administration Server Yönetimi hakkında, .htaccess, Apache configuration ve log analiz, güvenlik |
| |
|
| | | LinkBack | Seçenekler |
| |||
| Merhaba Arkadaşlar, Aylardır kullandığım sunucu dün (11.07.2011) tarihinde farklı sunucuları tarayıp SSHD Login denemesinde bulunduğuna dair DC den uyarı maili aldım. DC'me gelen uyarı mesajı: Alıntı:
/var/log/secure Ait LOGlarım : http://www.ufkabakan.com/ServerLog2.txt Devamlı aldığım bu mesaj neyin nesidir? Kod: kernel: sshd[24162]: segfault at 0000000000000000 rip 0000000008048f03 rsp 00000000ff99a670 error 4 Kod: Jul 12 06:20:02 MyDOMAIN su: pam_unix(su:session): session opened for user postgres by (uid=0) Jul 12 06:20:02 MyDOMAIN su: pam_unix(su:session): session closed for user postgres Jul 12 06:25:02 MyDOMAIN su: pam_unix(su:session): session opened for user postgres by (uid=0) Jul 12 06:25:02 MyDOMAIN su: pam_unix(su:session): session closed for user postgres Jul 12 06:30:02 MyDOMAIN su: pam_unix(su:session): session opened for user postgres by (uid=0) Jul 12 06:30:02 MyDOMAIN su: pam_unix(su:session): session closed for user postgres Jul 12 06:35:01 MyDOMAIN su: pam_unix(su:session): session opened for user postgres by (uid=0) Jul 12 06:35:01 MyDOMAIN su: pam_unix(su:session): session closed for user postgres Jul 12 06:40:02 MyDOMAIN su: pam_unix(su:session): session opened for user postgres by (uid=0) CentOS 5,6 Kurulu, Linux 2.6.18-238.9.1.el5 on x86_64 Panel Webmin version 1.550 Sanırım bir Expolit yedim ama nasıl...
__________________ UUBOT - Ufkabakan Otomasyon Sistemleri, 5200 satır koda ulaştı. |
| |||
| Alıntı:
__________________ UUBOT - Ufkabakan Otomasyon Sistemleri, 5200 satır koda ulaştı. Konu Ufkabakan tarafından (12-07-2011 Saat 12:29:28 ) değiştirilmiştir.. |
| |||
| Evet postgres kullanıcısı root ile eşdeğer haklara sahip , sunucu ele geçirilmiş gibi gözüküyor. Bundan sonra çalışan hiçbir uygulamaya güvenme bence. Yapacağın en iyi iş , backup ve temiz bir kurulum.
__________________ Linux server yönetimi ve Danışmanlık Hizmeti |
| |||
| @AndyCap Hocam işin kötüsü sunucuda yapılan bir değişilik vs de olmadı. Yani sıfırdan yükleyip yeniden yükleyip sistemi aktif etsem, yine aynı açığı kullanarak sistemi elegeçirebilirler. Benim istediğim bu güvenlik açığının nereden geldiği. Açık olan bağlantılardan yada processlerden bulamazmıyım?
__________________ UUBOT - Ufkabakan Otomasyon Sistemleri, 5200 satır koda ulaştı. |
| |||
| Evet bulabilirsin aslında , işlemleri ve established durumdaki network bağlantılarını incele istersen. Bir de proftpd -v görebilir miyim?
__________________ Linux server yönetimi ve Danışmanlık Hizmeti |
| |||
| SSH portunu değiştirdim, PostgreSQL Suspend edip açılışta çalışmasını durdurdum. Şuan bir geri dönüş olmadı yeniden, LOG larda temiz gözüküyor. Benim tespit konusundaki merakım, böyle bir işe girişen şahıs, Wİndowsdaki Resgistry deki RUN anahtarı gibi Linuxda da açılışta çalışması için bir servis vs koymamışmıdır, bir daha uğraşmamak için? Yada yaratığı bir kullanıcı hesabı vs varsa bunları nereden görebilirim?
__________________ UUBOT - Ufkabakan Otomasyon Sistemleri, 5200 satır koda ulaştı. |
![]() |
| Bookmarks |
| Seçenekler | |
| |