djsms

Hozzászólások

10 bejegyzés megtekintése - 21-30 / 49
  • Szerző
    Bejegyzés
  • Hozzászólás: DDoS a gépem ellen. Mit tehetek? #1939599
    djsms
    Felhasználó

      „az átállás óta folyamatosan jön a támadás…”
      ez _konkretan_ mit jelent?
      mert ha csak a tuzfal rugdos szet 100 kapcsolatot masodpercenkent, abban nincs semmi „kulonos”, 99% wines trojai progik probalkoznak; eleg csak 1x 1db p2p halora csatlakozni, es hetekig igy lesz;
      ha nagyon nem tetszik a dolog, akkor kezd el letiltani az ipekt, amirol „tamadas” er, firestarter eseten: /etc/firestarter/blocked-ports

      esetleg:http://fellow.linuxforum.hu/faq/faq-all.html#q1_6_2

      bekötötték másik bérelt vonalat, átconfigoltam szerver ip címét stb és amint felállt az új ipvel azonnal jöttek is a támadások…
      ebbõl gondolom, hogy az elõzõ gazda rosszalkodhatott…
      ip tiltáson gondolkodom én is, de eddig kb 50 ip-t számoltam csak…

      Hozzászólás: DDoS a gépem ellen. Mit tehetek? #1939597
      djsms
      Felhasználó

        Ja, vagy reconnect, és reménykedj, hogy új IPt kapsz 🙂

        fix ip-nél nem…
        szolgáltatóváltás volt és úgy néz ki a megörökölt ip-n valaki anno nagyon csúnya dolgokat mûvelhetett, mert az átállás óta folyamatosan jön a támadás…
        ebbõl új ip kérés lesz…

        Hozzászólás: A LINUX Drágább mint az M$ #1936660
        djsms
        Felhasználó

          Nálunk a cégnél van kb 40 gép, mindegyiken alap win98 (esetleg me vagy 95). Mielõtt a céghez kerültem a következõ, nem túl biztonságos:), módszert alkalmazták:
          Minden gépbe 2 vinyó, az egyik rackben. A Fixen volt egy jogtiszta 98 és ennyi. A rackben lévõm meg win+office stb.
          Na mondom ez így nem lesz jó, mert bsa nem fogja megvárni, hogy mindenki egyesével kivegye a kis rackjét stb 🙂
          Kapott szépen mindenki Magyar nyelvû OO-t. Persze eleinte nyávogás, hogy nem jó, mert nem pont ugyanott van az az ikon stb, de végülis megszokták. Most már semmi gond vele és a cégvezetõ is nyugodtan aludhat éjszakánként (szoftverügyileg legalábbis;) )

          Szóval egy cégnél az alap win elmegy egy új géppel és hozzá tökéletesen megfelel az OO! Ha valaki nem akarja megtanulni, más cégnél bizonyára M$ Office van, szabad a pálya 🙂
          Nem mindig a drágább a jobb!

          Hozzászólás: feltörték a gépem, mit tegyek most? #1935037
          djsms
          Felhasználó

            újrateszeme gészet, úgyis régi volt suse 8.1
            de azért vezessük végig, hogy lehet az efféle rootkitektõl megszabadulni!

            Hozzászólás: feltörték a gépem, mit tegyek most? #1935036
            djsms
            Felhasználó

              chkrootkit megtalálta, suckit a /sbin/init -ben!
              múltkor volt már egy ilyen egyik ismerõsömnek, õ nem tudta megcsinálni. Hogy tudom helyretenni? rpm-ben van?

              Hozzászólás: feltörték a gépem, mit tegyek most? #1935034
              djsms
              Felhasználó

                hát nem találok semmi rendelleneset…
                csak hogy biztos legyek magamban:
                mit nézzek meg, hogy mik indulnak el?
                /etc/init.d
                még?

                Hozzászólás: feltörték a gépem, mit tegyek most? #1935032
                djsms
                Felhasználó

                  tcp 0 0 213-163-18-:filenet-nch 66.96.90.68:38912 ESTABLISHED root 3207 –
                  ez itt tuti nem az enyém!
                  hogy tudom kiirtani?

                  Hozzászólás: feltörték a gépem, mit tegyek most? #1935031
                  djsms
                  Felhasználó

                    linux:/ # ps -ax
                    PID TTY STAT TIME COMMAND
                    1 ? S 0:04 init
                    2 ? SW 0:00 [keventd]
                    3 ? SWN 0:00 [ksoftirqd_CPU0]
                    4 ? SW 0:00 [kswapd]
                    5 ? SW 0:00 [bdflush]
                    6 ? SW 0:00 [kupdated]
                    7 ? SW 0:00 [kinoded]
                    9 ? SW 0:00 [mdrecoveryd]
                    12 ? SW 0:00 [kreiserfsd]
                    69 ? SW netstat -tuaep
                    (No info could be read for „-p”: geteuid()=500 but you should be root.)
                    Active Internet connections (servers and established)
                    Proto Recv-Q Send-Q Local Address Foreign Address State User Inode PID/Program name
                    tcp 0 0 213-163-18-:filenet-nch 66.96.90.68:38912 ESTABLISHED root 3207 –
                    tcp 0 0 *:ident *:* LISTEN root 45 –
                    tcp 0 0 *:ssh *:* LISTEN root 248809 –
                    tcp 0 0 213.163.18.115:ssh 80.244.97.79:52045 ESTABLISHED root 235029 –
                    tcp 0 268 213.163.18.115:ssh 80.244.97.79:51686 ESTABLISHED root 234411 –
                    amtisrac@linux:~>

                    Hozzászólás: feltörték a gépem, mit tegyek most? #1935028
                    djsms
                    Felhasználó

                      Akkor még annyi lenne, hogy a kinti gép IP címét, vagy ip tartományát is beállíthatod iptablesbe, így csak onnan jöhet be kapcsolat!

                      hát ez is elég széles lista lesz 🙂 persze ez már mind részletkérdés.

                      egy apróság még. ha irc szerverre szeretnék lépni kidob, hogy k-line:
                      Kill line active: t/o, requested (ei@ and mulder1@)
                      nem tudom honnan veszi, hogy ez az identem, mert nem fut identd
                      el sem indul, mert azt mondja, hogy a port foglalt

                      Hozzászólás: feltörték a gépem, mit tegyek most? #1935025
                      djsms
                      Felhasználó

                        amúgy azt a hibát elkövettem, hogy nem korlátoztam sshd-t .hu alá. Mostani betörés is külföldrõl jött.
                        Mindenesetre most tüzet kell oltani, ha már megvan a baj. Természetesen majd iptables finomítás is lesz.

                      10 bejegyzés megtekintése - 21-30 / 49