LINUX.ORG.RU

Спасите!!! Взломали!!!


0

0

Народ спасайте. Тут на днях Linux RedHat 6.1 сервер взломали. Видимо через named получили shell и нагадили маленько. Короче подменили /bin/login и /bin/ps на левые. Вроде бы ничего другого не сломано, но эти самые login и ps Linux не дает стирать под root-ом! Все права показывает правильно - а в mc пишет Cannot delete file "/bin/ps" Operation not permitted (1) rm пишет rm: remove write-protected file `/bin/ps'? y rm: cannot unlink `/bin/ps': Operation not permitted Спасайте!

anonymous

named сделай в будущем chroot'нутым и запускай не под рутом %)

anton
()

И все-таки ответ не получен на данный вопрос. А я тоже в такой же ситуации. Ни какие попытки переписать под рутом login и ps не увенчались учпехом. А кто-нибудь знает upgrade поможет? Или еще кто какие варианты подскажет. Буду благодарна. Вера

anonymous
()

lsattr `which login`
lsattr `which ps`

Скорее всего, там стоит что-то вроде ----i---.
Этот атрибут можно снять командой chattr.

DronK
()
Ответ на: комментарий от DronK

Спасибо уважаемый незнакомец. Действительно, как вы и писали, там стоял этот аттрибут. Я обновила login, ps. Ответьте мне пож. Вы уже встречались с такого рода взломом или теория. Хотелось бы пообщаться по e-mail. Мой адрес Vstroganova@mail.ru. Если Вы не против, то напишите мне ОК. Вера

anonymous
()

chattr -i `which ps`
chattr -i `which login`

rm -f `which ps` `which login`

Вроде-бы так...

McGray ★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.