abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
včera 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 0
včera 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
2.12. 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 16
2.12. 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 8
2.12. 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 2
2.12. 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
2.12. 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 0
2.12. 00:10 | Nová verze

Byla vydána verze 3.2 svobodného systému pro detekci a prevenci průniků a monitorování bezpečnosti počítačových sítí Suricata. Z novinek lze zmínit například podporu protokolů DNP3 a CIP/ENIP, vylepšenou podporu TLS a samozřejmě také aktualizovanou dokumentaci.

Ladislav Hagara | Komentářů: 0
1.12. 21:00 | Nová verze

Byla vydána beta verze Linux Mintu 18.1 s kódovým jménem Serena. Na blogu Linux Mintu jsou hned dvě oznámení. První o vydání Linux Mintu s prostředím MATE a druhé o vydání Linux Mintu s prostředím Cinnamon. Stejným způsobem jsou rozděleny také poznámky k vydání (MATE, Cinnamon) a přehled novinek s náhledy (MATE, Cinnamon). Linux Mint 18.1 bude podporován až do roku 2021.

Ladislav Hagara | Komentářů: 0
1.12. 16:42 | Nová verze

Byl vydán Devuan Jessie 1.0 Beta 2. Jedná se o druhou beta verzi forku Debianu bez systemd představeného v listopadu 2014 (zprávička). První beta verze byla vydána v dubnu letošního roku (zprávička). Jedna z posledních přednášek věnovaných Devuanu proběhla v listopadu na konferenci FSCONS 2016 (YouTube, pdf).

Ladislav Hagara | Komentářů: 0
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 767 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: Samovolná změna IP

12.4.2013 18:08 dudinek
Samovolná změna IP
Přečteno: 625×
Prosím o radu, od včerejšího dne se na serveru " firewall + mailserver " začala samovolně měnit nastavená IP adresa na rozhraní eth0 = internet, na tuto IP x.x.x.86 je navázán MX záznam v DNS. Jenže na serveru dojde k samovolné změně IP x.x.x.85 což znefunkční všechny služby provázané s Ip původní .86 ? Po restartu service networking restart, se IP nastaví jak má " IP .86 ", někdy nutno provést 2x až 3x restart networking než se provede nastavení. Kontrola /etc/network/interfaces je OK. Upřesňuji jde o Debian x86 v6Máte někdo zkušenost či radu ? děkuji za každý námět...D

Odpovědi

12.4.2013 18:19 ewew | skóre: 36 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Samovolná změna IP

Podobnú vec robí network manager, keď sa nastaví ip cez CLI. Skontroluj server na prítomnosť škodlivého kódu.

sec.linuxpseudosec.sk
12.4.2013 18:22 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
je nainstalován pouze základní systém, firewall, kerio-connector, ssh, mc, samba, proftpd. HW rozhraní eth0 a eth1 sem nastavoval pouze prez editaci /...../interfaces. Čím zkontroluji přítomnost škodlivého kódu ?
12.4.2013 18:37 ewew | skóre: 36 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Samovolná změna IP

Na škodlivý kód chkrootkit. Je v repozitári debianu. Skontroluj históriu príkazov uživateľa root v .bash_history v priečinku /root. Ďalej skotroluj logy v priečinku /var/log, prípadne skontroluj či tam máš aj rotované logy. Väčšinou rotovaný súbor má názov napríklad kern.log.1 alebo kern.log.2.gz. Zmena ip adresy vyžaduje práva root užívateľa. To znamená, že tam je niečo čo mení túto IP. Tiež nie je vylúčene, že ide o bug.

sec.linuxpseudosec.sk
12.4.2013 18:45 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
V logu jsem zatím dohledal útoky na ssh2 Čína a Rusko ale bezúspěšně, ale útok během 1 min 50IP adres. Včera útoky z Amstrdamu a Praha. Doplňuji další info: jediná služba z venku je ssh " fakeroot " tudíž útočník by musel uhádnout 2hesla a na to má jen 10sec a 2x pokus. Projdu další logy ....... není PLS nějakej nástroj na pohodlnější editaci logů, než nano a podobné ?
12.4.2013 18:49 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
chrootkit:

Checking `bindshell'... INFECTED (PORTS: 465) Checking `lkm'... chkproc: nothing detected chkdirs: nothing detected Checking `rexedcs'... not found Checking `sniffer'... lo: not promisc and no packet sniffer sockets eth0: PACKET SNIFFER(/sbin/dhclient[1072]) eth1: not promisc and no packet sniffer sockets Checking `w55808'... not infected Checking `wted'... chkwtmp: nothing deleted Checking `scalper'... not infected Checking `slapper'... not infected Checking `z2'... chklastlog: nothing deleted Checking `chkutmp'... chkutmp: nothing deleted Checking `OSX_RSPLUG'... not infected
12.4.2013 18:57 ewew | skóre: 36 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Samovolná změna IP

Zadaj do shellu netstat -pevan a pozri akého užívateľa má port 465.

sec.linuxpseudosec.sk
12.4.2013 19:03 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
není port uvedený !

ale

# fuser -vn tcp 465 UŽIVATEL PID PŘÍSTUP PŘÍKAZ 465/tcp: root 8932 F.... mailserver

grep 465 /etc/services ssmtp 465/tcp smtps # SMTP over SSL
12.4.2013 19:10 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
Dále už vím coto je za službu:

následně:

#service kerio-connect stop #chkrootkit ......... nenašel INFECTED (PORTS: 465) #service kerio-connect start #chkrootkit ......... Checking `bindshell'... INFECTED (PORTS: 465)

kerio-connect je software KERIO a jeto mailserver port je spuštěn jaoo služba přímo v KERIO rozhraní
12.4.2013 19:21 ewew | skóre: 36 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Samovolná změna IP

Aké služby ti vypísal netstat ?

Takúto zmenu IP môže len root, čo znamená, že tam máš niečo čo to mení. V default inštalácii debianu bez grafického rozhrania je množstvo ďalších služieb, ktoré je možné zneužiť. Napríklad nfs, portmap (RPC). Ako máš nastavení firewall ? Máš tam ako default politiku DROP ?

sec.linuxpseudosec.sk
12.4.2013 19:27 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
Příloha:
ano DROP
12.4.2013 19:46 ewew | skóre: 36 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Samovolná změna IP

Poskytuje tento server aj dhcp služby pre internú sieť ? Je možné, že je nastavení na poskytovanie dhcp na eth0 a to spôsobuje daný problém. I keď neviem od kadiaľ by zobral IP adresu.

sec.linuxpseudosec.sk
12.4.2013 19:55 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
DHCP " isc-dhcp-server " není nainstalován
12.4.2013 20:08 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
/root/./bash_history = nic co bych tam sám nenapsal ! /var/log/kern.log = jsem nenašel také nic extra, jen hromadu útoků na ssh2
12.4.2013 20:20 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
Příloha:
ale toto je zajímavé a je to ONO !

/var/log/daemon.log viz soubor

Apr 12 17:07:47 mailserver dhclient: bound to 94.242.77.85 -- renewal in 18216 seconds.
12.4.2013 20:34 ewew | skóre: 36 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Samovolná změna IP

Myslel som si,že to bude ono. Port 86 v netstate bol dhclient. Mne sa tiež raz stalo, že mi to menilo IP. Je nutné dávať pozor či nie je aktívny, lebo vie prebiť aj ifupdown. Podobné správanie má aj network-manager. Skús si prezrieť históriu bashu, či tam nemáš príkaz dhclient. Aký je to server odkadial získal IP ? Patrí ISP ?.

sec.linuxpseudosec.sk
12.4.2013 20:41 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
.bash_history

su root logout su root logout su root logout

to je jen to co jsem tam napsal :-(

Neboť ssh se muže lognout jen bezny jeden uzivatel a pres nej jdu na roota v nutnem pripade.

Jeto server ISP ! 100%, rozsah pro nás je x.x.x.84 až x.x.x.89 jen nechápu proč si neveme .84 to je první v rozsahu ?! proč zrovna .85 :-(
12.4.2013 20:44 ewew | skóre: 36 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Samovolná změna IP

Port 86 v netstate bol dhclient

Oprava port 68.

sec.linuxpseudosec.sk
12.4.2013 21:10 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
co stím ?
13.4.2013 19:41 ewew | skóre: 36 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Samovolná změna IP

Keď vypneš dhclient, potom by už nemal skúšať získať IP.

sec.linuxpseudosec.sk
13.4.2013 20:06 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
To jsem udělal ale celej systém se chová nějak divně, najednou se ztratil sources.list ?! rkhunter viz níže :-( v poslední době se Debian chová nějak podezřele a nestable.
13.4.2013 20:35 ewew | skóre: 36 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Samovolná změna IP

Čo si všetko robil s systémom ? Pamätáš si približne časy kedy si pristupoval cez ssh pred a po objavení problému ? Skontroluj súbory /etc/passwd a /etc/shadow. Obsah týchto súborov nezverejňuj. Druhý obsahuje zahashované hesla k účtom na tvoj systém.

Odporúčam odzálohovať data a pripraviť náhradný systém. Prípadne si zavolaj niekoho kto by ten systém vedel opraviť.

sec.linuxpseudosec.sk
13.4.2013 22:20 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
Prošel jsem logy ale žádné úšpěšné nalogování k ssh, pokud to ovšem lze obejít tak nenajdu nic. Vcelku mě Debian v poslední době zklamal, provozoval jsem Debian 3 a 4, řekl bych na tu dobu nejpovedenější. Ale zatím věřím že chyba je mezi klávesnicí a židlí, tudíž na mé straně :-) možná je vadné instalační DVD, nebno jiný faktor. Prozatím tato instalace je nejhorší co jsem zažil, linuxu se sice věnuji 2 rokem ale nikdo není dokonalej a nikdo nemůže znát vše. As nejlepší bude stáhnout nové DVD a, udělat zálohu důležitých souborů a naistalovat to z čisté vody.
13.4.2013 18:30 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
Našel jsem ještě jeden soft RKHUNTER ! Tak sem to projel a

Performing additional rootkit checks Suckit Rookit additional checks [ OK ] Checking for possible rootkit files and directories [ None found ] Checking for possible rootkit strings [ Warning ]

Performing filesystem checks Checking /dev for suspicious file types [ None found ] Checking for hidden files and directories [ Warning ]

ale žádné podrobnější info :-(
13.4.2013 20:59 host
Rozbalit Rozbalit vše Re: Samovolná změna IP
podrobnosti najdes vo /var/log/rkhunter.log
13.4.2013 22:40 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
díky, jeden dotaz k logům - existuje nějakej soft, util k pohodlnější editaci logů ?
14.4.2013 08:14 host
Rozbalit Rozbalit vše Re: Samovolná změna IP
grep, egrep, sed, awk, uniq, sort. to asi nechces pocut. Tak teda skus logcheck, logwatch a hafo dalsich najdes na nete.
12.4.2013 21:58 GeorgeWH | skóre: 35
Rozbalit Rozbalit vše Re: Samovolná změna IP
uz to nehul...
12.4.2013 22:02 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
kežby bylo co :-)
13.4.2013 23:39 pletiplot | skóre: 13
Rozbalit Rozbalit vše Re: Samovolná změna IP
Škodlivý kod to asi nebude, to už bys to poznal. Škodlivý kod většinou rozesílá spamy nebo dělá DOSy, ale aby měnil IP, to se moc neděje. Mnohem pravděpodobnější je dhcp client nebo Network Manager na tom interface.
14.4.2013 00:07 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
JJ, ktomu jsem se po pár názorech viz kolega dopracoval. Jen že se dějí jiné věci, zničeho nic se ztratí sources.list, iptraf nezobrazuje komunikaci na eth0/eth1 po restartu systému tam zas něco je. Mám dojem že bude problém v samotném systému již od instalace. Onen dhcpclient se po x restartech ztratil sám ?! divné
14.4.2013 08:16 host
Rozbalit Rozbalit vše Re: Samovolná změna IP
toto vcelku vyzera na hw problem, chybna ram/hdcontroller/mozno disk
14.4.2013 13:12 dudinek
Rozbalit Rozbalit vše Re: Samovolná změna IP
RAM jsem testoval MEMTESTEM = OK, hdd je úplně novej HDD 500GB WD5000HHTZ VelociRaptor SATAIII, 10k, 5RZ. Deska + CPU nové. Jen mám obavu z řadiče Axago PCIS-60 - v distru Debianu není podporován a nelze použít HW RAID-1 a SW RAID nefungoval korektně, testoval jsem Ubuntu a úplně v pohodě našel HW RAID-1 a 0, jen že na firewal a mailserver nechci použít Ubuntu a s jiným Linuxem nemám vůbec žádnou zkušenost.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.