Задать вопрос

Как можно понять как хакер изменяет файл и как имеет доступ?

Взломали сервер, следов входа в ssh нет, в файле /var/log/auth.log никакой активности не видно. Меняли пароль по ssh, но все равно хакер заходит.
Что делает хакер только изменяет файл на сервере и больше ничего. Изменяет он меняя способы оплаты. Понимаю я это за счет git status и откатываю изменения. Не пойму как запретить ему досуп и как он вообще меняет файлы на серваке напрямую без активности.
Есть предположение что подключается sftp (Например FileZilla)
Непонятно вообще где что искать и убрать уязвимость
  • Вопрос задан
  • 109 просмотров
Подписаться 1 Простой 10 комментариев
Пригласить эксперта
Ответы на вопрос 3
saboteur_kiev
@saboteur_kiev Куратор тега Информационная безопасность
software engineer
следов входа в ssh нет, в файле /var/log/auth.log никакой активности не видно.

Значит не по ssh
Меняли пароль по ssh, но все равно хакер заходит.

Кроме пароля есть множество вариантов, как организовать себе доступ, если смог один раз на сервер залезть. А если еще и под рутом, то там вообще иногда проще переустановить.

Что делает хакер только изменяет файл на сервере и больше ничего

Так ищите другие варианты. Бэкдоры, уязвимости в вебсервере или других сервисах (удаленный мониторинг например). У каких пользователей есть доступ к фалу, от этого отталкивайтесь.
Ответ написан
Комментировать
самое простое - посмотреть на время изменения файла, затем по логам веб-сервера проверить, что происходило в это время или раньше.
проверить crontab.
Ещё можно использовать inotify
Ответ написан
Комментировать
CityCat4
@CityCat4 Куратор тега Информационная безопасность
//COPY01 EXEC PGM=IEBGENER
Десять лет назад сервак в конторе бывший админ-обиженка пытался поломать через коннект по pppd :) Пароль рута к тому времени уже поменяли, но немного нагадить он все же смог :)
Смотрите все сервисы, которые способны авторизовывать пользователя.
Поменяйте права на файл, сделайте максимально узкими.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы