Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   Админ не спит,палит iframe help (https://forum.antichat.xyz/showthread.php?t=352343)

blesse 22.09.2012 19:36

Собственно я в линуксе недавно поэтому прошу помощи.

Вопрос такой:

Вот я залил шелл,порутал. 3недели жил пока я активность не проявлял а тут вставил ифрейм и все потерли.

Вопрос какие логи надо чистить:

Случай первый :

Орудовал я через веб(с шелла) в 2 файлах добавил по 2 строчки, может админ поставил какие тулзы которые фиксирует все изменения ? Как такие тулзы обнаружить? Где можно посмотреть bash history рута?

Случай второй

Код:

Code:
1. Бинпорт с шелла
2. Запуск суидника с паролем который мне дал права рута
3. Сменил права на индекс через шелл добавил строчку и поставил права обратно.
Где я наследил?


BigBear 22.09.2012 20:00

Цитата:

Сообщение от blesse
blesse said:
Собственно я в линуксе недавно поэтому прошу помощи.
Вопрос такой:
Вот я залил шелл,порутал. 3недели жил пока я активность не проявлял а тут вставил ифрейм и все потерли.
Вопрос какие логи надо чистить:
Случай первый :
Орудовал я через веб(с шелла) в 2 файлах добавил по 2 строчки, может админ поставил какие тулзы которые фиксирует все изменения ? Как такие тулзы обнаружить? Где можно посмотреть bash history рута?
Случай второй
Код:

Code:
1. Бинпорт с шелла
2. Запуск суидника с паролем который мне дал права рута
3. Сменил права на индекс через шелл добавил строчку и поставил права обратно.
Где я наследил?


Случай первый - access.log и error.log. Узнать пути где эти файлы почистить поможет эта тема

Случай второй - access.log и error.log + файл перл-скрипта или Си (смотря на чём биндпорт) в папке /tmp (путь абсолютный)

[loy] 23.09.2012 08:22

Я как админ, тебе могу посоветовать:

> 3. Сменил права на индекс через шелл добавил строчку и поставил права обратно.

Также выставляй с помощью touch ту дату last modification

> 1. Бинпорт с шелла

Очень легко палится при правильно-настроенном фаерволе и логгировании левых пакетов ( iptables ... -j LOG) или при частом (параноидальном) вызове netstat -lanp

> 2. Запуск суидника с паролем который мне дал права рута - проверка процессов по названию процессов от рута

Задачи 3, 2 можно делать с помощью крона.

Также как вариант может стоять отлов новых и изменённых файлов с помощью md5sum ( для параноиков -- есть скрипт, могу поделится )

Баш хистори и не только баш, будет лежать по-дефоулту в хомдире пользователя.

Код:

Code:
getent passwd|grep root|cut -f6 -d:

получишь хомдиру рута, а там ищи файлы

Код:

Code:
ls -lia .*history*


blesse 23.09.2012 09:33

Цитата:

Сообщение от [loy
"]
[loy] said:
Я как админ, тебе могу посоветовать:
> 3. Сменил права на индекс через шелл добавил строчку и поставил права обратно.
Также выставляй с помощью touch ту дату last modification
> 1. Бинпорт с шелла
Очень легко палится при правильно-настроенном фаерволе и логгировании левых пакетов ( iptables ... -j LOG) или при частом (параноидальном) вызове netstat -lanp
> 2. Запуск суидника с паролем который мне дал права рута - проверка процессов по названию процессов от рута
Задачи 3, 2 можно делать с помощью крона.
Также как вариант может стоять отлов новых и изменённых файлов с помощью md5sum ( для параноиков -- есть скрипт, могу поделится )
Баш хистори и не только баш, будет лежать по-дефоулту в хомдире пользователя.
Код:

Code:
getent passwd|grep root|cut -f6 -d:

получишь хомдиру рута, а там ищи файлы
Код:

Code:
ls -lia .*history*


Да поделить пожалуйста.

Как такого рода скрипт можно обнаружить? просто на обоих серверах админы либо ленивые либо некомпетентные ибо не дырки не могут залатать ,не суидник мой с названием "exploit" не могут снести.

Да и шелла живут а как к индексу полезешь то все....

[loy] 23.09.2012 15:17

Смотри /etc/crontab и /var/spool/cron/* на предмет "странных" скриптов.

justonline 23.09.2012 15:23

вставь в существующий js скрипт функцию, которая создает дом объект с фреймом

blesse 23.09.2012 17:11

Цитата:

Сообщение от justonline
justonline said:
вставь в существующий js скрипт функцию, которая создает дом объект с фреймом

подробнее можно?(пример кода)


Время: 17:44