Portál AbcLinuxu, 10. května 2025 09:25

Dotaz: Pravděpodobně mám cracknutý PC, jak postupovat

29.5.2011 18:10 Jack Hokus | skóre: 34 | blog: LostHeaven
Pravděpodobně mám cracknutý PC, jak postupovat
Přečteno: 930×
Odpovědět | Admin
Ahoj,

mám pravděpodobně cracknutou mašinu a pravděpodobně dost brutálně. Přiznávám, že jsem to zjistil až po té, co mi útočník změnil hostename.

Vím, že je to důkaz značné blbosti, ale stane se. Jak v takovéto situaci postupovat. Samozřejmě je možné stroj reinstalovat, ale na druhou stranu, bych rád věděl kudy se tam dostal.

Petr
http://www.jackhokus.cz/

Řešení dotazu:


Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

29.5.2011 18:38 ....
Rozbalit Rozbalit vše Re: Pravděpodobně mám cracknutý PC, jak postupovat
Odpovědět | | Sbalit | Link | Blokovat | Admin
dostal sem vam tam presne cestou, kterou jste si ho pozval.
29.5.2011 19:25 pht | skóre: 48 | blog: pht
Rozbalit Rozbalit vše Re: Pravděpodobně mám cracknutý PC, jak postupovat
Odpovědět | | Sbalit | Link | Blokovat | Admin
Odpojit od sítě, v případě zájmu o analýzu pořídit snapshot disku a ramdisku (dle OS), kompletně přeinstalovat a zabezpečit. Pak možno analyzovat obraz a pídit se po příčině.
In Ada the typical infinite loop would normally be terminated by detonation.
30.5.2011 11:02 Ivo
Rozbalit Rozbalit vše Re: Pravděpodobně mám cracknutý PC, jak postupovat
Odpovědět | | Sbalit | Link | Blokovat | Admin
Nainstaluj si chkrootkit. To ti ukaze ci nemas niekde schovany rootkit. Ak to najde nejake programy ktore to maju (napriklad ps moze byt pozmenene a neukazovat skryte procesy) tak ich preinstaluj.
Jakub Lucký avatar 30.5.2011 11:40 Jakub Lucký | skóre: 40 | Praha
Rozbalit Rozbalit vše Re: Pravděpodobně mám cracknutý PC, jak postupovat
Pokud si útočník se systémem hrál (zjevně ano, když změnil hostname), tak už nikdy člověk nemůže mít jistotu, že mu tam něco neběží (třeba upravené jádro, ssh démon nebo cokoliv jiného) a je potřeba přeinstalovat...
If you understand, things are just as they are; if you do not understand, things are just as they are.
30.5.2011 14:17 R
Rozbalit Rozbalit vše Re: Pravděpodobně mám cracknutý PC, jak postupovat
No proti modifikovanym binarkam staci skontrolovat checksumy vsetkych balikov (v Debiane debsums). Ale vacsi problem je, ak je tam nieco pridane - moze tam byt vselico skryte - niekde v crontabe, at, nejaky php skript (ak je to web server), cudzie ssh kluce a pod.
Petr Tomášek avatar 30.5.2011 14:35 Petr Tomášek | skóre: 39 | blog: Vejšplechty
Rozbalit Rozbalit vše Re: Pravděpodobně mám cracknutý PC, jak postupovat
A jak víš, že nemodifikoval checksumy, případně rovnou debsums (rpm / cokoliv)...?
multicult.fm | monokultura je zlo | welcome refugees!
30.5.2011 16:20 R
Rozbalit Rozbalit vše Re: Pravděpodobně mám cracknutý PC, jak postupovat
Samozrejme treba nabootovat zarucene cisty system.
30.5.2011 15:22 michal | skóre: 24 | blog: Blog
Rozbalit Rozbalit vše Re: Pravděpodobně mám cracknutý PC, jak postupovat
Odpovědět | | Sbalit | Link | Blokovat | Admin
Osobně bych tipoval na nějakého vtipálka, kolega z práce, spolužák, kamarád. Jinak jaký blbec by měnil na hacknutým počítači hostname? Pokud to není nějaký důležitý server tak by mělo stačit změnit hesla a případně projít základní nastavení v /etc .
Luboš Doležel (Doli) avatar 30.5.2011 17:41 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
Rozbalit Rozbalit vše Re: Pravděpodobně mám cracknutý PC, jak postupovat
Odpovědět | | Sbalit | Link | Blokovat | Admin
A nezměnil hostname jen DHCP klient?
23.9.2011 11:41 Jack Hokus | skóre: 34 | blog: LostHeaven
Rozbalit Rozbalit vše Re: Pravděpodobně mám cracknutý PC, jak postupovat
Dobrý den,

měl jste pravdu. Hostename mi opravdu změnil poskytovatel

Petr
http://www.jackhokus.cz/
martin() avatar 30.5.2011 20:39 martin() | skóre: 6 | Prievidza / Bratislava
Rozbalit Rozbalit vše Re: Pravděpodobně mám cracknutý PC, jak postupovat
Odpovědět | | Sbalit | Link | Blokovat | Admin
Len tak zo zvedavosti, ako sa teraz vola system ?

Kolegovi sa raz nestatnou nahodou podarilo "hostname -a" namiesto "uname -a" a potom si to nevsimol ... :)
Hovor múdro, nepriateľ načúva ! -- S. J. Lec --

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.