Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2984 connectés 

  FORUM HardWare.fr
  Réseaux grand public / SoHo
  Sécurité

  Serveur attaqué ... où chercher ?

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Serveur attaqué ... où chercher ?

n°468633
Ricco
Retour au pays
Posté le 18-07-2010 à 12:37:32  profilanswer
 

Salut,
 
je viens de me faire désactiver un serveur par OVH. Ils ont détecté un scan ssh venant de mon serveur. Dans les logs qu'ils me fournissent on voit des accès sortant vers d'autres ip su le port 22.
 
Il n'y a rien de spécial qui tourne dessus, je devais transférer un vieux serveur dessus avant la rentrée. Ce qui me fait peur c'est que je viens de le mettre à jour, passé de ubuntu 8.04 à 10.04, y'avait fail2ban, pas d'accès ssh pour le root et des mots de passe pas simples...  
 
Je pensais pouvoir être rassuré avec ça. De quoi dois-je me méfier ? J'ai accès aux fichiers logs par ftp, où fouiller ?


---------------
"L'informatique n'est pas plus la science des ordinateurs que l'astronomie n'est celle des télescopes." Michael R. Fellows & Ian Parberry
mood
Publicité
Posté le 18-07-2010 à 12:37:32  profilanswer
 

n°468658
l0g4n
Expert en tout :o
Posté le 18-07-2010 à 15:08:11  profilanswer
 

Quels fichiers logs à tu ? Un simple history peut aider, ainsi qu'une liste des user/groups sur le système...


---------------
Fort et motivé. Sauf parfois.
n°468675
Ricco
Retour au pays
Posté le 18-07-2010 à 18:56:28  profilanswer
 

Bein en fait il est simplement passé par une faille d'un vieux phpmyadmin non protégé par htaccess. Il a exécuté un rootkit avec l'user www-data mais n'as pas pu trouver de faille dans le kernel. Du coup il s'est juste mis à scanner d'autres serveur en ssh et s'est fait grillé par OVH ... enfin je suppose. Y'a pas de .bash_history pour www-data si ?


---------------
"L'informatique n'est pas plus la science des ordinateurs que l'astronomie n'est celle des télescopes." Michael R. Fellows & Ian Parberry
n°468688
l0g4n
Expert en tout :o
Posté le 18-07-2010 à 21:32:42  profilanswer
 

La, comme ça, me semble pas....  :sweat:


---------------
Fort et motivé. Sauf parfois.
n°468692
Ricco
Retour au pays
Posté le 18-07-2010 à 22:02:45  profilanswer
 

Bof c'est pas grave. J'ai déjà vu ce qu'il avait fait dans l'access et error log et c'était juste un serveur de test.  
Je vais lancer la reinstallation et ne plus faire cette erreur.


---------------
"L'informatique n'est pas plus la science des ordinateurs que l'astronomie n'est celle des télescopes." Michael R. Fellows & Ian Parberry
n°468702
exeral
Posté le 18-07-2010 à 23:14:00  profilanswer
 

phpmyadmin.... la faille classique  :)  
 
tout les serveurs web connecté au net se font scanner la dessus, c'est incontournable, sûr et certain !
 
tu ne refera plus l'erreur. soit tu caches cet outil dans 3 profondeurs de répertoires introuvable. soit tu ne le mets tout simplement pas et tu apprends les commandes SQL en console

n°468761
l0g4n
Expert en tout :o
Posté le 19-07-2010 à 14:04:58  profilanswer
 

Soit tu lui colle un htacces


---------------
Fort et motivé. Sauf parfois.

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Réseaux grand public / SoHo
  Sécurité

  Serveur attaqué ... où chercher ?

 

Sujets relatifs
Dns, Serveur en ipv6 et compatibilité coté clientProjet Serveur Elcomsoft Wireless Security Auditor
joindre mon serveur FTPServeur DNS et IP Dynamique
configurations à apporter à un serveur pour le bon fonctionnement d...rendre un serveur compatble mobil
configurer un serveurVPN et "serveur" sur une même machine
OVH - Redirection nom de domaine - Serveur Mutualiséles videos ne fonctionnent pas sur notre nouveau serveur OVH
Plus de sujets relatifs à : Serveur attaqué ... où chercher ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR