Portál AbcLinuxu, 8. května 2025 20:35
Podobnú vec robí network manager, keď sa nastaví ip cez CLI. Skontroluj server na prítomnosť škodlivého kódu.
Na škodlivý kód chkrootkit
. Je v repozitári debianu. Skontroluj históriu príkazov uživateľa root v .bash_history
v priečinku /root
. Ďalej skotroluj logy v priečinku /var/log
, prípadne skontroluj či tam máš aj rotované logy. Väčšinou rotovaný súbor má názov napríklad kern.log.1 alebo kern.log.2.gz. Zmena ip adresy vyžaduje práva root užívateľa. To znamená, že tam je niečo čo mení túto IP. Tiež nie je vylúčene, že ide o bug.
Zadaj do shellu netstat -pevan
a pozri akého užívateľa má port 465.
Aké služby ti vypísal netstat ?
Takúto zmenu IP môže len root, čo znamená, že tam máš niečo čo to mení. V default inštalácii debianu bez grafického rozhrania je množstvo ďalších služieb, ktoré je možné zneužiť. Napríklad nfs, portmap (RPC). Ako máš nastavení firewall ? Máš tam ako default politiku DROP ?
Poskytuje tento server aj dhcp služby pre internú sieť ? Je možné, že je nastavení na poskytovanie dhcp na eth0 a to spôsobuje daný problém. I keď neviem od kadiaľ by zobral IP adresu.
Myslel som si,že to bude ono. Port 86 v netstate bol dhclient. Mne sa tiež raz stalo, že mi to menilo IP. Je nutné dávať pozor či nie je aktívny, lebo vie prebiť aj ifupdown. Podobné správanie má aj network-manager. Skús si prezrieť históriu bashu, či tam nemáš príkaz dhclient. Aký je to server odkadial získal IP ? Patrí ISP ?.
Port 86 v netstate bol dhclient
Oprava port 68.
Keď vypneš dhclient, potom by už nemal skúšať získať IP.
Čo si všetko robil s systémom ? Pamätáš si približne časy kedy si pristupoval cez ssh pred a po objavení problému ? Skontroluj súbory /etc/passwd
a /etc/shadow
. Obsah týchto súborov nezverejňuj. Druhý obsahuje zahashované hesla k účtom na tvoj systém.
Odporúčam odzálohovať data a pripraviť náhradný systém. Prípadne si zavolaj niekoho kto by ten systém vedel opraviť.
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.