| Audyt ubuntu |
|
|
|
| Czwartek, 12 Listopad 2009 09:51 |
|
Kilka dni temu zgłosiła się do nas firma która miała problem z jednym z serwerów. Serwer z systemem ubuntu oraz aplikacją działającą z bazą danych Oracle w wersji 10. Serwer powodował bardzo dużą utylizację łącza, mimo tego iż nie powinien generować praktycznie żadnego ruchu. Po kilku godzinach analizy jasnym był fakt włamania. Teraz pozostało dowiedzieć się w jaki sposób agresor dostał się do systemu oraz co zmienił. Pierwszy etap nie był zbyt trudny, osoba instalująca system podała nam hasło root: admin. Hasło nie wymaga chyba komentarza. Drugi etap to wyszukanie zmian w systemie oraz ocena możliwości bezpiecznej pracy bez reinstalacji. Do wyszukiwania zmian użyliśmy narzędzi typu rootkit hunter, tripwire itp. Agresor zainstalował prosty programik który "atakował" dalej: #!/bin/bash
To wykryliśmy bardzo szybko, utylizacja łącza spadła. Ale czy system był bezpieczny ? Okazało się że nie, analiza plików systemowych wykazała bardzo dużą ilość zmian. Uznaliśmy ze system jest zbyt mocno zainfekowany aby móc go oddać klientowi ze 100% gwarancją. Zarekomendowaliśmy reinstalację systemu.
|