<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0"
					xmlns:content="http://purl.org/rss/1.0/modules/content/"
					xmlns:wfw="http://wellformedweb.org/CommentAPI/"
					xmlns:atom="http://www.w3.org/2005/Atom"
				  >
<channel>
<atom:link rel="self"  type="application/rss+xml"  href="http://rulinux.net/rss_from_sect_4_subsect_7_thread_40448"  />
<title>rulinux.net - Форум - Rulinux.net - О недавних событиях</title>
<link>http://rulinux.net/</link>
<description><![CDATA[Портал о GNU/Linux и не только]]></description>
<image><title>rulinux.net - Форум - Rulinux.net - О недавних событиях</title>
<link>http://rulinux.net/</link>
<url>http://rulinux.net/rss_icon.png</url>
</image>
<item>
<title>Re:ЖИДЫ СЮДА</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#200056</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#200056</guid>
<pubDate>Fri, 20 Jun 2014 07:03:41 +0400</pubDate>
<description><![CDATA[<p>&gt; Систем Вэ разве не уволился уже давно?)))
<br><br>
Ты с Тюксоидом перепутал - вот он уже давно нихуя не делает ))
</p>]]></description>
</item>
<item>
<title>Re:ЖИДЫ СЮДА</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#200050</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#200050</guid>
<pubDate>Fri, 20 Jun 2014 05:55:31 +0400</pubDate>
<description><![CDATA[<p>А кто же тогда сайт восстанавливал?</p>]]></description>
</item>
<item>
<title>Re:ЖИДЫ СЮДА</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#200048</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#200048</guid>
<pubDate>Fri, 20 Jun 2014 05:45:36 +0400</pubDate>
<description><![CDATA[<p><i>> Систем Вэ восстанавливает сервак :) </i><br>Систем Вэ разве не уволился уже давно?)))</p>]]></description>
</item>
<item>
<title>Re:ЖИДЫ СЮДА</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#200047</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#200047</guid>
<pubDate>Fri, 20 Jun 2014 05:44:49 +0400</pubDate>
<description><![CDATA[<p><i>> Сейчас она есть.</i><br> А сейчас?</p>]]></description>
</item>
<item>
<title>Re:ЖИДЫ СЮДА</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#200046</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#200046</guid>
<pubDate>Thu, 19 Jun 2014 22:48:04 +0400</pubDate>
<description><![CDATA[<p>Разжилась хуем и не знаешь чо с ним делать, проказница?</p>]]></description>
</item>
<item>
<title>Re:ЖИДЫ СЮДА</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#200045</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#200045</guid>
<pubDate>Thu, 19 Jun 2014 21:32:46 +0400</pubDate>
<description><![CDATA[<p>Тебе хуем по губам поводить, негодник этакий?</p>]]></description>
</item>
<item>
<title>Re:ЖИДЫ СЮДА</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#200043</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#200043</guid>
<pubDate>Thu, 19 Jun 2014 20:47:34 +0400</pubDate>
<description><![CDATA[<p>Сейчас она есть.</p>]]></description>
</item>
<item>
<title>Re:ЖИДЫ СЮДА</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#200042</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#200042</guid>
<pubDate>Thu, 19 Jun 2014 20:29:04 +0400</pubDate>
<description><![CDATA[<p>Не было такой! Хотя сегодня я не смотрел.</p>]]></description>
</item>
<item>
<title>Re:ЖИДЫ СЮДА</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#200041</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#200041</guid>
<pubDate>Thu, 19 Jun 2014 20:20:36 +0400</pubDate>
<description><![CDATA[<p>Это прозвучит  странно, но конфа называется &quot;rulinux&quot;</p>]]></description>
</item>
<item>
<title>Re:ЖИДЫ СЮДА</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#200039</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#200039</guid>
<pubDate>Thu, 19 Jun 2014 20:14:56 +0400</pubDate>
<description><![CDATA[<p>Я пару раз искал конфу на conference.jabber.ru, но что-то её не находил. Как она хоть называется?</p>]]></description>
</item>
<item>
<title>ЖИДЫ СЮДА</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#200037</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#200037</guid>
<pubDate>Thu, 19 Jun 2014 19:50:46 +0400</pubDate>
<description><![CDATA[<p>Граждане свободного рулинупса! 
<br>
В связи с участившимися событиями предлагаю всем обменяться JID-ами или ещё лучше подключиться к conference.jabber.ru чтобы каждый раз не вспоминать мучительно куда пойти пока Систем Вэ восстанавливает сервак :)
<br><br>
Мой: hebectb_kto@jabber.org</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185394</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185394</guid>
<pubDate>Tue, 17 Dec 2013 14:13:57 +0400</pubDate>
<description><![CDATA[<p>А ты сомневаешься, что это случилось из-за тоталитарного режима единоличной власти бывшего сотрудника КГБ Вольдемара Вольдемаровича Шаломова (оперативный псевдоним &quot;Моль&quot;)?<br><br>Сомнения - это то, на чём держится их власть.<br><br>Сомнения в том, что auditd/rsyslog/aide могут помочь в разоблачении деяний кровавой гэбни - это основа российского тоталитаризма. Если бы каждый вместо того, чтобы выключать selinux сел бы, и настроил сервер как полагается, давно бы уже вокруг нас была свобода и демократия, а не хачи на золотых мазератти.</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185391</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185391</guid>
<pubDate>Tue, 17 Dec 2013 13:25:32 +0400</pubDate>
<description><![CDATA[<p><i>> Но никак не сисадмин, во всяком случае такого уровня, что бы тебе объяснить как наладить аудит.)))</i><br> Ну так пусть своих сисаднинов напряжёт.</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185390</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185390</guid>
<pubDate>Tue, 17 Dec 2013 13:17:31 +0400</pubDate>
<description><![CDATA[<p><i>> Вот не надо тут сказки про грузчиков рассказывать.</i><br>Систем, ты шо? Этаж уже обсасывалась стописят везде где пациент засвечивался. Я например вполне могу предположить, что он не грузчик в ДЦ, а топманагер или того круче - хозяин. Но никак не сисадмин, во всяком случае такого уровня, что бы тебе объяснить как наладить аудит.)))</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185389</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185389</guid>
<pubDate>Tue, 17 Dec 2013 13:11:43 +0400</pubDate>
<description><![CDATA[<p>&gt; Пиши лучше про злодеяния кровавого Путина.
<br><br>
Fix..</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185388</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185388</guid>
<pubDate>Tue, 17 Dec 2013 13:05:47 +0400</pubDate>
<description><![CDATA[<p><i>>Да мне откуда ж знать (я обычный грузчик)</i><br> Вот не надо тут сказки про грузчиков рассказывать. Пиши лучше про аудит.</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185386</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185386</guid>
<pubDate>Tue, 17 Dec 2013 12:43:18 +0400</pubDate>
<description><![CDATA[<p><i>>Посоветуй, как его лучше всего настроить.</i><br> Да мне откуда ж знать (я обычный грузчик), просто не мог же я не отметиться в треде...</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185364</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185364</guid>
<pubDate>Tue, 17 Dec 2013 08:49:46 +0400</pubDate>
<description><![CDATA[<p><i>>А может это и был хитрый план по всеобщей деанонимизации?</i><br> Да там по этим джабберам особо не деанонимизируешь никого.</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185362</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185362</guid>
<pubDate>Tue, 17 Dec 2013 08:48:44 +0400</pubDate>
<description><![CDATA[<p><i>>Пора настраивать аудит, чтобы не гадать потом, что и как</i><br> Посоветуй, как его лучше всего настроить.</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185351</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185351</guid>
<pubDate>Tue, 17 Dec 2013 06:45:25 +0400</pubDate>
<description><![CDATA[<p><i>> Каким образом злоумышленники получили доступ к пользователю postgres тоже непонятно.</i><br>Очень жаль, собственно это единственное что бы хотелось знать во всей этой истории.</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185350</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185350</guid>
<pubDate>Tue, 17 Dec 2013 06:23:20 +0400</pubDate>
<description><![CDATA[<p><i>> При настройке учитывались пожелания участников конференции, коих набралось внушительное количество</i><br> А может это и был хитрый план по всеобщей деанонимизации?</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185348</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185348</guid>
<pubDate>Tue, 17 Dec 2013 06:19:35 +0400</pubDate>
<description><![CDATA[<p>Да, займись этим.</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185343</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185343</guid>
<pubDate>Tue, 17 Dec 2013 00:18:16 +0400</pubDate>
<description><![CDATA[<p>Пора настраивать аудит, чтобы не гадать потом, что и как</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185342</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185342</guid>
<pubDate>Mon, 16 Dec 2013 23:19:41 +0400</pubDate>
<description><![CDATA[<p>Как-то они нас редко любят, заходили боунсер позапускать всего 9 раз
</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185341</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185341</guid>
<pubDate>Mon, 16 Dec 2013 23:06:46 +0400</pubDate>
<description><![CDATA[<p>короче нас любят =))<br><br>отодрали так слегка =)))</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185339</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185339</guid>
<pubDate>Mon, 16 Dec 2013 22:25:25 +0400</pubDate>
<description><![CDATA[<p>&gt; Это, кстати, вообще неожиданно сложно решающаяся ситуация под никсами
<br><br>
<fieldset><legend>bash</legend><code><span style="color: #c20cb9; font-weight: bold;">rm</span> <span style="color: #660033;">-rf</span> <span style="color: #000000; font-weight: bold;">`</span><span style="color: #7a0874; font-weight: bold;">pwd</span><span style="color: #000000; font-weight: bold;">`</span> <span style="color: #666666; font-style: italic;"># гулять так гулять</span></code></fieldset></p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185337</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185337</guid>
<pubDate>Mon, 16 Dec 2013 22:12:13 +0400</pubDate>
<description><![CDATA[<p><i>>&gt;Я б на его месте скорее озаботился подтиранием bash_history, .ssh и прочего, чтобы меньше следов оставлять.</i><br> Думаю, тот робот был написан хакером не очень высокой квалификации, и:<br><br>а)Предполагал, что попадет в пустой каталог<br><br>б)Не знал, что rm -rf * не удаляет скрытые файлы. (Это, кстати, вообще неожиданно сложно решающаяся ситуация под никсами) </p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185336</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185336</guid>
<pubDate>Mon, 16 Dec 2013 21:05:26 +0400</pubDate>
<description><![CDATA[<p><i>>То есть, база попала под раздачу на самом деле, и никто нам зла не собирался делать.</i><br> Ну, можно было бы и не стирать саму базу, стёр бы он свой бинарник, да и дело с концом. Я б на его месте скорее озаботился подтиранием bash_history, .ssh и прочего, чтобы меньше следов оставлять.<br><br>Хотя может он как раз и хотел, чтобы заметили и закрыли дырку (пусть даже и переустановкой), это даже благородный шаг получается.</p>]]></description>
</item>
<item>
<title>Re:О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185335</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185335</guid>
<pubDate>Mon, 16 Dec 2013 21:01:54 +0400</pubDate>
<description><![CDATA[<p>То есть, база попала под раздачу на самом деле, и никто нам зла не собирался делать. Так, поставили ирк-прокси, пофлудили, потом ушли и за собой почистили.<br><br>Только вместе с мусором выплеснули и ребенка. </p>]]></description>
</item>
<item>
<title>О недавних событиях</title>
<link>https://rulinux.net/message.php?newsid=40448&amp;page=1#185334</link>
<guid>https://rulinux.net/message.php?newsid=40448&amp;page=1#185334</guid>
<pubDate>Mon, 16 Dec 2013 20:46:22 +0400</pubDate>
<description><![CDATA[<p>В общем, в один прекрасный момент сайт стал сообщать, что не может соединиться с базой данных. Раньше такого не было, и я решил быстро зайти и посмотреть, что же там произошло. Зайдя внутрь, я решил перезапустить постгрес для надёжности, ну а постгрес же запускаться отказывался. После непродолжительного тыканья палочкой постгреса оказалось, что директория с данными /var/lib/pgsql пуста. После чего был созван консилиум в аварийно созданной джаббер-конференции rulinux@conference.jabber.ru. Дальнейшее расследование выявило вот что.<br><br>Неизвестный хакер какое-то время назад зашел под постгресом по ssh, закинул свой сертификат в ~/.ssh (тут ~ - /var/lib/pgsql), поставил некий софт для irc (psybnc), и, через какое-то время, ликвидировал всё, сделав живительный rm -rf. От него остался .bash_history, кусок которого можно посмотреть <a href="https://www.rulinux.net/bash_history.txt">тут</a>.<br><br>В результате база сайта перестала существовать. Бэкапов на сервере тоже не оказалось (да и откуда), но у хостера остались снапшоты всей системы за последнюю пару дней. Поковыряв немного полумёртвый сервер, было решено восстановить свежий снапшот, взять оттуда ценные данные вроде базы, и переустановить всё заново, во избежание. Что и было произведено ночью (по МСК), но некоторые вещи, наверное, нужно будет ещё донастроить. При настройке учитывались пожелания участников конференции, коих набралось внушительное количество, и которые давали полезные советы по ходу процесса. Не могу не отметить то, что в самой конференции на тот момент было довольно интересно.<br><br>В процессе расследования выяснилось, что доступ к серверу у злоумышленников был давно, как минимум с августа (по датам создания ~/.ssh). Следов хакерской активности в других местах замечено не было, но это не значит, что её не было вообще. Логи ssh были в наличии только с ноября, так что изначальный источник атаки установить не удалось. Насколько действительно был заражён сервер, были ли там пропатченные бинарники и прочее - неизвестно, потому решение &quot;переустановить всё с нуля&quot; оказалось самым оптимальным.<br><br>Вот интересный кусок /var/log/secure, который относится к тому моменту (единственный успешный заход под postgres по ssh за день). Смена пароля, скорее всего, соответствует последним строкам из bash_history:<br><br><fieldset><legend>text</legend><code><br />
Dec 15 15:22:48 rulinux sshd[22899]: Address 82.137.11.57 maps to 82-137-11-57.rdsnet.ro, but this does no<br />
t map back to the address - POSSIBLE BREAK-IN ATTEMPT!<br />
Dec 15 15:22:50 rulinux sshd[22899]: Accepted password for postgres from 82.137.11.57 port 2352 ssh2<br />
Dec 15 15:22:50 rulinux sshd[22899]: pam_unix(sshd:session): session opened for user postgres by (uid=0)<br />
Dec 15 15:23:49 rulinux passwd: pam_unix(passwd:chauthtok): password changed for postgres<br />
&nbsp;</code></fieldset><br><br>Каким образом злоумышленники получили доступ к пользователю postgres тоже непонятно. По-идее, он создаётся при установке пакета, и не имеет пароля (но имеет shell). Возможно, изначально они проникли в систему другим способом.<br><br>Если у кого-нибудь есть что добавить - пишите. </p>]]></description>
</item>
</channel>
</rss>