LINUX.ORG.RU
ФорумAdmin

Вандалы?


0

0

Есть сервак на Генте, на нем запущена Самба, есть 1 общий сетевой диск. Слушает только внутри сети (указано interfaces = 192.168.0.0/24)

Проблема в тои, что с утра начала исчезать инфа с сетевого диска - причем постепенно - пока доехал - ничего не осталось. о_О В логах ничего интересного не нашел

В var/log/samba - куча логов такого типа

[2007/06/10 10:01:13, 5] smbd/uid.c:change_to_root_user(275) change_to_root_user: now uid=(0,0) gid=(0,0) [2007/06/10 10:01:16, 6] smbd/process.c:process_smb(1109) got message type 0x0 of len 0x1040 [2007/06/10 10:01:16, 3] smbd/process.c:process_smb(1110) Transaction 250 of length 4164 [2007/06/10 10:01:16, 5] lib/util.c:show_msg(485) [2007/06/10 10:01:16, 5] lib/util.c:show_msg(495) size=4160 smb_com=0x2f smb_rcls=0 smb_reh=0 smb_err=0 smb_flg=24 smb_flg2=63495 smb_tid=1 smb_pid=65279 smb_uid=105 smb_mid=16001 smt_wct=14 smb_vwv[ 0]= 255 (0xFF) smb_vwv[ 1]=57054 (0xDEDE) smb_vwv[ 2]= 5113 (0x13F9) smb_vwv[ 3]= 0 (0x0) smb_vwv[ 4]= 0 (0x0) smb_vwv[ 5]=65535 (0xFFFF) smb_vwv[ 6]=65535 (0xFFFF) smb_vwv[ 7]= 0 (0x0) smb_vwv[ 8]= 0 (0x0) smb_vwv[ 9]= 0 (0x0) smb_vwv[10]= 4096 (0x1000) smb_vwv[11]= 64 (0x40) smb_vwv[12]= 0 (0x0) smb_vwv[13]= 0 (0x0)

Что это могло быть? На клиентских машинах возможно наличие разной гадости, но почему они очистили именно именно эту шару? Инфу можно восстановить с бекапов, но что делать чтобы это не повторилось?

anonymous

Права доступа контролировать надо!

NEM
()

>но почему они очистили именно именно эту шару?

Наверное потому, что это можно было сделать. Если ничего не предпринять, то наверняка сделают опять.

koolig
()

если инфа исчезала "постепенно", то скорее всего, кто-то просто из винды сделал "переместить" а не "скопировать". По злому умыслу или нет, другой вопрос.

Ну и конечно в этом никто не виноват, кроме тебя самого :)

anonymous
()

есть для самбы vfs, называется audit.
записывает все манипуляции с файлами.
вот его я и советую использовать для подобных случаев.

chocholl ★★
()
Ответ на: комментарий от anonymous

Для начала почитать smb.conf. Поискать опции на предмет user, host, valid, invalid, read, write (valid users, invalid users, read list, write list и т.д.). Плюс почитать про права доступа к директориям и файлам. А аудит это конечно хорошо.

koolig
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.