Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет Misha Verbitsky ([info]tiphareth)
@ 2008-05-23 23:30:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Настроение: busy
Музыка:Gogol Bordello
Entry tags:lenin.ru, mccme

взломали
Для людей, имеющих отношение к mccme.ru.
Вчера в 14:58 из mccme.ru на lenin.ru был совершен
логин от меня (я его не делал); у меня, по недосмотру,
был тот же самый пароль на Ленине и на мццме.

На lenin.ru у меня оказалось включено sudo,
а пароль был известен гаду, и злоумышленник установил
там руткит. Я его убрал, но устранение ошибок займет еще
какое-то время.

Это не первый (и не десятый) раз:
на mccme.ru стоят компьютеры, у которых
по дефолту включен юзер math, пароль test
(или что-то вроде), и чтобы, например, напечатать
файл, приходится оставлять юзеру math свой родной
пароль. Очевидно, эти пароли знакомы каждому
желающему того, в том числе и злоумышленникам.

Руткит запускал у нас http://3proxy.ru/
с целью, очевидно, дальнейших взломов.

Мораль: mccme.ru взломан чуть более, чем целиком.

Для Пети, Юры, Димы, и у кого есть еще аккаунт:
хуйня, которую они установили, у меня в директории
verbit/VZLOM . Посмотрите на досуге.

Привет



(Читать комментарии) - (Добавить комментарий)


[info]tiphareth
2008-05-24 05:47 (ссылка)
>А зачем изначально вообще входить под
>пользователем math, чтобы потом из него
>переключасться на своего пользователтя,
>если с самого начала можно войти под своим?

Нельзя, там локальные компутеры, у них один юзер,
а из них к серверу ходят по ssh

>А есть ли вообще основания считать, что всё
>было так сложно, а не, скажем, из-под пользователя
>math запустили эксплоит, получили рута, и дальше
>хоть перехватывай пароли, хоть что делай?

Да что угодно может быть, конечно.
Перехватили пароль, логин был оттуда,
и точно мой - по логам видно.

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2008-05-24 11:19 (ссылка)
Так приугенерьте ключиков (после апдейта OpenSSL, если там Дебиан и клоны), и сложите их на сервер в ~/.ssh/authorized_keys
Никаких паролей слать не надо будет.
За ключиком, правда, придётся следить дохуя.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]tiphareth
2008-05-24 17:07 (ссылка)
Именно так и делаю

(Ответить) (Уровень выше)


(Читать комментарии) -