abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 18:11 | Nová verze

    CrossOver, komerční produkt založený na Wine, byl vydán ve verzi 26. Přehled novinek v ChangeLogu. CrossOver 26 vychází z Wine 11.0, D3DMetal 3.0, DXMT 0.72, Wine Mono 10.4.1 a vkd3d 1.18. Do 17. února lze koupit CrossOver+ se slevou 26 %.

    Ladislav Hagara | Komentářů: 0
    dnes 14:22 | Komunita

    KiCad je nově k dispozici také jako balíček ve formátu AppImage. Stačí jej stáhnout, nastavit právo na spouštění a spustit [Mastodon, 𝕏].

    Ladislav Hagara | Komentářů: 0
    dnes 13:22 | Zajímavý projekt

    Šenčenská firma Seeed Studio představila projekt levného robotického ramena reBot Arm B601, primárně coby pomůcky pro studenty a výzkumníky. Paže má 6 stupňů volnosti, dosah 650 mm a nosnost 1,5 kilogramu, podporované platformy mají být ROS1, ROS2, LeRobot, Pinocchio a Isaac Sim, krom toho bude k dispozici vlastní SDK napsané v Pythonu. Kompletní seznam součástek, videonávody a nejspíš i cena budou zveřejněny až koncem tohoto měsíce.

    … více »
    NUKE GAZA! 🎆 | Komentářů: 4
    dnes 11:11 | Nová verze

    Byla vydána nová verze 36.0, tj. první stabilní verze nové řady 36, svobodného multimediálního centra MythTV (Wikipedie). Přehled novinek a vylepšení v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    dnes 04:44 | Nová verze

    Byl vydán LineageOS 23.2 (Mastodon). LineageOS (Wikipedie) je svobodný operační systém pro chytré telefony, tablety a set-top boxy založený na Androidu. Jedná se o nástupce CyanogenModu.

    Ladislav Hagara | Komentářů: 1
    dnes 03:44 | IT novinky

    Od března budou mít uživatelé Discordu bez ověření věku pouze minimální práva vhodná pro teenagery.

    Ladislav Hagara | Komentářů: 20
    včera 23:43 | IT novinky

    Evropská komise (EK) předběžně shledala čínskou sociální síť pro sdílení krátkých videí TikTok návykovým designem v rozporu s unijním nařízením o digitálních službách (DSA). Komise, která je exekutivním orgánem Evropské unie a má rozsáhlé pravomoci, o tom informovala v tiskovém sdělení. TikTok v reakci uvedl, že EK o platformě vykreslila podle něj zcela nepravdivý obraz, a proto se bude bránit.… více »

    Ladislav Hagara | Komentářů: 18
    včera 18:33 | Nová verze

    Offpunk byl vydán ve verzi 3.0. Jedná se o webový prohlížeč běžící v terminálu a podporující také protokoly Gemini, Gopher a RSS. Přibyl nástroj xkcdpunk pro zobrazení XKCD v terminálu.

    Ladislav Hagara | Komentářů: 0
    včera 18:22 | Zajímavý projekt

    Promethee je projekt, který implementuje UEFI (Unified Extensible Firmware Interface) bindingy pro JavaScript. Z bootovacího média načítá a spouští soubor 'script.js', který může používat UEFI služby. Cílem je vytvořit zavaděč, který lze přizpůsobit pomocí HTML/CSS/JS. Repozitář se zdrojovými kódy je na Codebergu.

    NUKE GAZA! 🎆 | Komentářů: 0
    včera 12:44 | Bezpečnostní upozornění

    Zpráva Justičního výboru Sněmovny reprezentantů upozorňuje na cenzurní kampaň Evropské komise, mířenou proti svobodě projevu na sociálních sítích. V dokumentu se uvádí, že se Evropská komise během posledních šesti let účastnila více než 100 uzavřených jednání, během nichž po platformách požadovala úpravy pravidel moderování obsahu, přičemž toto úsilí Komise zahrnovalo i cenzuru politických názorů a pravdivých informací. Výbor zdůrazňuje, že tento přístup Bruselu ohrožuje ústavou zaručená práva Američanů na svobodu projevu.

    NUKE GAZA! 🎆 | Komentářů: 11
    Které desktopové prostředí na Linuxu používáte?
     (19%)
     (6%)
     (0%)
     (11%)
     (26%)
     (3%)
     (4%)
     (2%)
     (12%)
     (28%)
    Celkem 826 hlasů
     Komentářů: 25, poslední 3.2. 19:50
    Rozcestník

    Dotaz: Hack serveru

    2.5.2018 22:25 semtex | skóre: 24 | blog: semtex
    Hack serveru
    Přečteno: 1302×
    Ahoj, narazil jsem na problém, že můj server začal spamovat. Po prozkoumání logů jsem zjistil, že nebylo prolomené smtp, ale že spam dochází přímo z localhostu. Po dalším bádání jsem zjistil, že se útočník/robot připojit přes ssh. A tady už si nevím rady:

    Po puštění "w" mi to žádného uživatele neukázalo. Až přes netastat a ps jsem našel ssh instance - byl připojený na uživatele ftp. A tady začíná to, co nechápu, uživatel ftp má nastavené nějaké heslo, ani nevím jaké, ale hlavně shell má /bin/false
    ftp:x:1001:1001:,,,:/home/ftp:/bin/false
    a i přesto je v auth.log toto
    May  2 16:09:17 mail sshd[23136]: Accepted password for ftp from 213.233.103.232 port 21798 ssh2
    May  2 16:09:17 mail sshd[23136]: pam_unix(sshd:session): session opened for user ftp by (uid=0)
    May  2 16:09:17 mail systemd-logind[674]: New session 634 of user ftp.
    Můžete mi někdo prosím poradit, kde hledat, jak je možné, že se na tohoto uživatele připojil? Děkuji.

    Řešení dotazu:


    Odpovědi

    2.5.2018 23:28 ewew | skóre: 40 | blog: ewewov_blog
    Rozbalit Rozbalit vše Re: Hack serveru

    Ak tam nemáš uhadnutelné heslo, tak to vidím na hack cez nejakú zraniteľnosť. Keďže existujú zraniteľnosti, ktoré dokážu dať roota komukoľvek. Či je to tvoj prípad to neviem.

    Taktiež neviem o akého útočníka ide, to znamená, že je ťažke posúdiť či tam nie je aj nejaká logicka pasca. Záleži čo tam máš za data.

    Root v linuxe : "Root povedal, linux vykona."
    Řešení 1× (Filip Jirsák)
    3.5.2018 07:11 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Hack serveru
    hlavně shell má /bin/false
    To není žádné hlavně, výchozí shell není žádná bezpečnostní ochrana. Výchozí shell pouze říká, co se má spustit, pokud uživatel neřekne jinak – a útočník samozřejmě zvolí ke spuštění něco, co on potřebuje.
    uživatel ftp má nastavené nějaké heslo, ani nevím jaké
    Když nevíte, jaké má heslo, nemůžete vědět, zda je bezpečné. A opravdu potřebujete mít na sshd povolené přihlášení heslem? Nebylo by lepší povolit jen přihlášení klíčem?
    3.5.2018 07:45 bigBRAMBOR | skóre: 36
    Rozbalit Rozbalit vše Re: Hack serveru
    uzivatele ftp si muze vytvorit system napr pri instalaci ftp daemona, pak by samozrejme jeho heslo neznal, neexistovalo(!! *). Pouze by mu po startu ftp daemona root predal rizeni. Zajimave je ID uživatele ftp - 1001. ID pres 1000 se davaji rucne vytvorenym uzivatelum, systémovy useri maji ID < 1000. Je mozne ze toho uzivatele si zalozil hacker pro svoje potreby a pak by díra byla jinde než heslo. Zvolit si takové jmeno může být výhodné, na první pohled vás netrkne, že tam nemá třeba co dělat.

    tedy otazka na tazatele, uzivatele ftp jsi zakladal rucne ty? bezi tam FTP daemon?
    3.5.2018 09:19 semtex | skóre: 24 | blog: semtex
    Rozbalit Rozbalit vše Re: Hack serveru
    Ano, ftp usera jsem zakládal někdy nazačátku ručně a běží tam ftp daemon...
    3.5.2018 12:02 bigBRAMBOR | skóre: 36
    Rozbalit Rozbalit vše Re: Hack serveru
    a pod jakym userem bezi ten ftpd? jaka to je distribuce?
    3.5.2018 12:31 semtex | skóre: 24 | blog: semtex
    Rozbalit Rozbalit vše Re: Hack serveru
    Hmm, tak běží jako root
    root      1728  0.0  0.2  12112  4364 ?        Ss   kvě02   0:00 pure-ftpd (SERVER)
    Debian, jessie
    3.5.2018 14:21 bigBRAMBOR | skóre: 36
    Rozbalit Rozbalit vše Re: Hack serveru
    jestli dokazal hacker bezet jako UID=0 coz tak vypada z logu, tak asi to bude hodne tezké. Reinstall bude jistejsi a rychlejsi.
    3.5.2018 16:15 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Hack serveru
    Mezi neznámým heslem a neexistujícím heslem je diametrální rozdíl – pro bezpečnost je podstatné to, že neexistujícím heslem se nedá přihlásit. Ale řádek
    May  2 16:09:17 mail sshd[23136]: Accepted password for ftp from 213.233.103.232 port 21798 ssh2
    
    nevypadá na to, že by se na uživatele ftp nedalo přihlásit heslem. Se zbytkem souhlasím.
    3.5.2018 07:47 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: Hack serveru
    uživatel ftp má nastavené nějaké heslo, ani nevím jaké
    Když nevíte, jaké má heslo, nemůžete vědět, zda je bezpečné.
    Riadok:
    ftp:x:1001:1001:,,,:/home/ftp:/bin/false
    podľa mňa, nehovorí, že ftp má heslo. U mňa ten riadok vyzerá rovnako. Ale v /etc/shadow mám:
    ftp:*:9797:0:::::
    To je východzí stav po inštalácii. A shadow hovorí:
    If the password field contains some string that is not a valid result of crypt(3), for instance ! or *, the user will not be able to use a unix password to log in (but the user may log in the system by other means).
    Btw, mňa tam skôr udivuje to
    session opened for user ftp by (uid=0)
    Prečo je tam "uid=0" ?
    3.5.2018 07:54 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: Hack serveru
    U mňa ten riadok vyzerá rovnako.

    Keď čítam komentár od bigBRAMBOR-a, tak: áno UID 1001 je divné. Ja mám
    ftp:x:14:50::/home/ftp:/bin/false
    či to tam dá inštalácia ftp servera alebo niečo iné - to záleží od distribúcie.
    3.5.2018 16:21 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Hack serveru
    Btw, mňa tam skôr udivuje to
    session opened for user ftp by (uid=0)
    Prečo je tam "uid=0" ?
    To je v pořádku. sshd běží pod rootem, aby mohlo dělat su na libovolného uživatele. Tj. máte proces sshd s uid=0 (to je ten údaj v závorce), který (doufejme) po autentizaci uživatele otevřel sezení pro uživatele ftp.
    Řešení 1× (Filip Jirsák)
    3.5.2018 13:24 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: Hack serveru

    Proč máš povolené přihlašování heslem? To je rizikový nesmysl, který je příčinou (skoro) všeho zla na světě. Zakaž přihlašování heslem a bude po problémech.

    PasswordAuthentication no
    ChallengeResponseAuthentication no
    KbdInteractiveAuthentication no
    

    Pamatuju si správce sítě, který dokonce pravidelně kontroloval skriptem všechny místní počítače, zda náhodou nemají SSH server s autentifikací heslem, a které takovou holou zadnici měly, ty automaticky odpojil od sítě (což jde s povinným 802.1x snadno), dokud jejich provozovatelé nezjednali nápravu. A tak to má být!

    Kdysi jsem si nainstaloval server a na tuhle podstatnou věc jsem zapomněl. Další den jsem se díval na logy a bylo jich podezřele mnoho, což většinou naznačuje, že něco nefunguje dobře a loguje to spoustu zoufalých zpráv. Inu, byly tam (hrubým odhadem) asi tři milióny pokusů o přihlášení přes SSH za den, ze spousty různých rozsahů adres atd. Celkem netriviální počet pokusů každou sekundu a docela systematický slovníkový útok.

    Zkrátka, přihlašování heslem prostě NE.

    3.5.2018 13:36 karlik
    Rozbalit Rozbalit vše Re: Hack serveru
    Souhlasím s tím, že by se nemělo používat krátké heslo pro SSH přihlašování.

    Ovšem nechápu souvislost mezi počtem přihlašovacích pokusů v logu a nastavením autentifikace z hesla na klíče.
    3.5.2018 16:23 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Hack serveru
    Pro přihlašování přes SSH by se nemělo heslo používat vůbec. Přihlášení klíčem je podstatně bezpečnější a podstatně pohodlnější.
    3.5.2018 17:40 odpoledne
    Rozbalit Rozbalit vše Re: Hack serveru
    Na začátku spojení se dá poznat, jaká se povolená autentifikace. No a když není povoleno heslo, nemá cenu ho dál zkoušet.
    3.5.2018 18:00 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Hack serveru
    No a když není povoleno heslo, nemá cenu ho dál zkoušet.
    Pro autory některých robotů je i to bohužel příliš sofistikovaná úvaha. Ale proč by šetřili zdroje, když nejsou jejich, že…
    3.5.2018 18:07 odpoledne
    Rozbalit Rozbalit vše Re: Hack serveru
    Jj, já používám ssh na nedefaultním portu nebo povolené pouze z konkrétních ip adres nebo oboje. To logy poměrně spolehlivě pročistí. ;-)
    4.5.2018 07:08 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Hack serveru
    Já jsem ale o logách nic nepsal. Čistit logy přesunutím ssh na jiný port mi připadá velmi zvláštní.
    4.5.2018 07:21 dopoledne
    Rozbalit Rozbalit vše Re: Hack serveru
    Jestli nedokážete sledovat vlákno v diskusi, tak se tím radši ani nechlubte.
    Řešení 1× (Filip Jirsák)
    4.5.2018 09:31 semtex | skóre: 24 | blog: semtex
    Rozbalit Rozbalit vše Re: Hack serveru
    Děkuji všem za odpovědi a hlavně nakopnutí, že /bin/false nic neřeší... Ono je klidně možné, že heslo mohlo být ftp, faktu už to teď nezjistím :-( Každopádně heslo jsem změnil na nějaké náhodné a port 22 zavřel a povolil jen ze svého stroje. No a budu uvažovat o klíči...
    k3dAR avatar 4.5.2018 12:58 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Hack serveru
    o klici se neuvazuje, ten se proste vygeneruje a nasadi jako jedina moznost vzdaleneho ssh(/scp/sftp) pristupu ;-)
    porad nemam telo, ale uz mam hlavu... nobody
    4.5.2018 13:04 tf
    Rozbalit Rozbalit vše Re: Hack serveru
    Stejne bych doporucoval ten server preinstalovat. Buh vi co si tam utocnik vsechno nainstaloval aby si vytvoril nova pristupova vratka nez ty, ktere predpokladal, ze pri odhaleni zavrete. Mozna kdyby tam byl nejaky auditujici program...
    Josef Kufner avatar 4.5.2018 13:14 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Hack serveru
    Minimálně to chce zkontrolovat všechny soubory podle balíčkovacího systému (např. pomocí debsums), porovnat si konfigurační soubory s nějakou starší zálohou a kouknout, zda není někde něco navíc.
    Hello world ! Segmentation fault (core dumped)
    4.5.2018 13:52 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: Hack serveru
    4.5.2018 15:25 lertimir | skóre: 64 | blog: Par_slov
    Rozbalit Rozbalit vše Re: Hack serveru
    Což ale nemusí stačít v případě, že kontrola je provádna z napadeného systému a ne z live. Pokud utočník měl roota tak klidně může zastrčit nějaký rootkit a mít pod svou kontrolou knihovny systému.
    4.5.2018 15:45 alkoholik | skóre: 40 | blog: Alkoholik
    Rozbalit Rozbalit vše Re: Hack serveru
    To v dobe perzistentnich rootkitu neni dost paranoidni. Kdo vi, v kterem radici mu ted sidli jaka breberka. Hacknuty server je treba odvezt do srotu!
    :)
    4.5.2018 19:24 karlik
    Rozbalit Rozbalit vše Re: Hack serveru
    To v dobe perzistentnich rootkitu neni dost paranoidni. Kdo vi, v kterem radici mu ted sidli jaka breberka. Hacknuty server je treba odvezt do srotu!
    :)

    To by byla chyba.

    Sice nemám čas ani chuť na experimenty, ale za odvoz jsem ochotný si ten server vzít na testovací účely, jestli je na něm vše OK. Po testech (odhadem 3-5 let) ho samozřejmě vrátím, i s výsledky. :-)

    Jinak napadený server -> automaticky kopie disku pro studijní účely (kde udělali soudruzi chybu, jak si vedl haker-kraker) -> reinstall.

    4.5.2018 15:55 pc2005 | skóre: 38 | blog: GardenOfEdenConfiguration | liberec
    Rozbalit Rozbalit vše Re: Hack serveru
    Reinstalace je rychlejší.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.