ช่วยด้วย ด่วนมากๆ server โดน hack คับ

รูปภาพของ oyes
oyes
Rating 2
Posts: 83
Joined: 20-11-2007

ผมใช่ sis 5.5 คับ โดน hack ระบบ ฟังหมดเลย เช่น เปลี่ยน รหัส ของ root ( su ) ระบบ DNS  SQl ฯลฯ ใช้งานไม่ได้

พอดู lisk การใช้งาน ย้อนหลัง ก็พบว่า มีการเข้าไปแก่ไข ส่วน ต่างๆ เพียบ เลย โดย ที่แก้ไข สิทธิ ที่ผมเองไม่สามารถ เขาไปแก้ไขได้ (ความรู้น้อย คับ) แถมยังฝังไวรัสอีก เออ  แล้วจะสั่ง scan antivirus ใน sis ยังไง

 

ไฟล์แนบขนาด
1.JPG41.05 KB
2.JPG61.44 KB
--

การศึกษาไทย จะก้าวไกล ได้อย่างไร...หากครูยังมองอยู่...แค่...ในรั้วโรงเรียน

รูปภาพของ oyes
oyes
Rating 2
Posts: 83
Joined: 20-11-2007
เออ แล้วจะสั่ง scan antivirus ใน sis ยังไง
เออ  แล้วจะสั่ง scan antivirus ใน sis ยังไง
--

การศึกษาไทย จะก้าวไกล ได้อย่างไร...หากครูยังมองอยู่...แค่...ในรั้วโรงเรียน

รูปภาพของ somdej
somdej
Rating 10
Posts: 3779
Joined: 26-01-2004
เฮ้อ ต้องนึกย้อนกลับไปละครับว่า

ไปเปิด service อะไรไว้บ้าง (โดยเฉพาะ ssh) ไป add access control list ให้ ip อะไรไว้หรือไม่ ไปให้ passwd ใครไว้บ้าง (โดยเฉพาะ passwd ของ admin กับ root) ไปสร้าง account ชนิดให้ login (เช่น เป็น webmaster) ให้ใครบ้าง และมีโอกาสไหม ที่คนร้ายจะมานั่งทำงานหน้าเครื่อง (ต่อ จอ keyboard mouse ไว้หรือไม่ ห้อง lock กุญแจดีหรือไม่)

ตอนนี้ ถ้าจะพยายามรื้อ ก็ต้องรื้อโดยดูจาก log แหละครับ ค่อยๆ งมหาไปว่า เขาเข้ามาได้อย่างไร และทำอะไรไปบ้าง 

 

เข้า admin ได้ แสดงว่า passwd ของ admin ยังใช้ได้

ให้ใช้คำสั่ง

sudo -i แล้วใส่ passwd ของ admin ก็น่าจะได้ root shell

passwd แล้วใส่รหัสผ่านของ root ใหม่

แล้วเข้าหน้า webadmin แล้วเปลี่ยนรหัสผ่านของ admin ซะ

หรือไม่งั้นก็

อ่านคู่มือ แล้วทำตาม ในกรณีที่ลืมรหัสผ่าน เพื่อเปลี่ยนรหัสผ่านทั้ง admin และ root

ทำด่วนเลยครับ

อ้อ แนะนำให้นำข้อมูลที่สำคัญออกซะ แล้วลง SIS ใหม่ เอา 5.5 ไปเลยก็ดีครับ (ตัวเต็มนะ)

ยินดีด้วยครับ ที่มีโอกาสได้ฝึกฝีมือ และคุณอาจจะเป็น admin ที่ดีได้ในอนาคต ถ้าระวังในสิ่งที่ผมกล่าวไว้ด้านบน อย่างว่าแหละครับ บอกไปก็ไม่สนใจระวังกัน จนกว่าจะเจอด้วยตัวเองจึงจะเข้าใจครับ

อ้อ virus ดังกล่าว ไม่น่าจะมีผลใดๆ ต่อเครื่อง SIS ครับ ;)

keep in mind ว่า ห้าม login เป็น root หรือ admin เป็นอันขาดเวลาใช้งาน SIS ผมพูดอย่างนี้ทุกครั้งที่สอน SIS ครับ :) 

 

--

ช่วงเวลาของการเปลี่ยนแปลง แต่งงานพร้อมปลูกบ้าน มีลูกพร้อมย้ายสายงาน เปลี่ยนรถใหม่พร้อมกับ Notebook ใหม่ (ที่มาพร้อมกับ OS ใหม่ MacOSX) แต่ยังไง ก็ยังใช้ TLE-Ubuntu อยู่ดี :)

 ตอนนี้ใช้มือถือ 3 เครื่อง 3 OS (แต่ sim เบอร์เดียวกัน) เหมือนกับ Notebook เลย :)

-----------------------------------------
ขายรถไปแล้วครับ ... เสียดายครับ หวังว่า ปีหน้าจะได้ซื้อรถใหม่:)
------------------------------------------
 
คำแนะนำสำหรับมือใหม่ครับ เชิญที่นี่ครับ -> http://wiki.opentle.org/Newbie_README
คำแนะนำสำหรับผู้สนใจลินุกซ์ซิส (มือใหม่) เชิญที่นี่ครับ -> http://wiki.opentle.org/SIS-NewBie
คำแนะนำเรื่องความปลอดภัยของ LinuxSIS เชิญที่นี่ครับ ->  http://wiki.opentle.org/SIS5-Security
Upgrade - Bug fix ของ SIS เชิญที่นี่ครับ -> http://wiki.opentle.org/SIS-Upgrade-Bugfix
รูปภาพของ oyes
oyes
Rating 2
Posts: 83
Joined: 20-11-2007
กำ จิงๆๆ
ไปไปได้ ไหม ที่ผม login ผ่าน ssh ทิ้ง ไว้ประมาณ ชั่วโมงกว่าๆ แล้ว มี คนแฝงเข้ามา
--

การศึกษาไทย จะก้าวไกล ได้อย่างไร...หากครูยังมองอยู่...แค่...ในรั้วโรงเรียน

รูปภาพของ oyes
oyes
Rating 2
Posts: 83
Joined: 20-11-2007
ได้แล้วๆๆๆๆๆๆ
ขอบคุณ ครับ เข้า root ได้แล้ว เออ....ใน webadmin เปลี่ยน รหัสตรงไหน  อิอิ
--

การศึกษาไทย จะก้าวไกล ได้อย่างไร...หากครูยังมองอยู่...แค่...ในรั้วโรงเรียน

รูปภาพของ somdej
somdej
Rating 10
Posts: 3779
Joined: 26-01-2004
ไม่ยากครับ
อ่านคู่มือดูครับ :)
--

ช่วงเวลาของการเปลี่ยนแปลง แต่งงานพร้อมปลูกบ้าน มีลูกพร้อมย้ายสายงาน เปลี่ยนรถใหม่พร้อมกับ Notebook ใหม่ (ที่มาพร้อมกับ OS ใหม่ MacOSX) แต่ยังไง ก็ยังใช้ TLE-Ubuntu อยู่ดี :)

 ตอนนี้ใช้มือถือ 3 เครื่อง 3 OS (แต่ sim เบอร์เดียวกัน) เหมือนกับ Notebook เลย :)

-----------------------------------------
ขายรถไปแล้วครับ ... เสียดายครับ หวังว่า ปีหน้าจะได้ซื้อรถใหม่:)
------------------------------------------
 
คำแนะนำสำหรับมือใหม่ครับ เชิญที่นี่ครับ -> http://wiki.opentle.org/Newbie_README
คำแนะนำสำหรับผู้สนใจลินุกซ์ซิส (มือใหม่) เชิญที่นี่ครับ -> http://wiki.opentle.org/SIS-NewBie
คำแนะนำเรื่องความปลอดภัยของ LinuxSIS เชิญที่นี่ครับ ->  http://wiki.opentle.org/SIS5-Security
Upgrade - Bug fix ของ SIS เชิญที่นี่ครับ -> http://wiki.opentle.org/SIS-Upgrade-Bugfix
รูปภาพของ oyes
oyes
Rating 2
Posts: 83
Joined: 20-11-2007
ckanAV start ไม่ได้ ครับ
ckanAV   start ไม่ได้ ครับ  ทำไง ดี ละ แล้ว เรา จะป้องกัน กรณี นี้ ได้ไง บ้างคับ
--

การศึกษาไทย จะก้าวไกล ได้อย่างไร...หากครูยังมองอยู่...แค่...ในรั้วโรงเรียน

รูปภาพของ taz
taz
Rating 10
Posts: 1148
Joined: 02-12-2002
ผมว่าโดน RFI จากเว็บมากกว่า

เรื่อง เข้ามาใช้ผ่าน ssh ที่เปิดทิ้งไว้ไม่น่าจะเป็นไปได้เพราะ lastlogin คนละ ip คนที่ เข้ามา hack น่าจะเข้าผ่านเว็บที่มีช่องโหว่มากกว่า คุณใช้ CMS อะไรบ้างแล้ว ลง module อะไรมาบ้างในเครื่องนั้น จะให้ดูดูที่ log ของ apache ว่ามี log ผิดปรกติหรือเป่า

ลำดับการ hack น่าจะประมาณนี้

RFI -> php shell root -> exploit get root shell ->change password ->ssh to server

--

=Read The Fxxx Manual _| ̄|○

Don't Learn to HACK - Hack to LEARN

ถ้าไม่รู้ว่า RTFM คืออะไรให้ไปอ่าน ถามอย่างไรจึงจะได้คำตอบ

รูปภาพของ Thomakarn
Thomakarn
Rating 2
Posts: 19
Joined: 29-11-2002
SSH

ผมก็เปิด SSH ออกบ่อย ไม่น่าจะรั่วได้หรอก

1. ใช้ SSH Version 2 เท่านั้น

2. เพื่อหลีกเลี่ยงถูกสแกน port  อย่ารับ SSH ที่ port 22  ย้ายไปใช้ port อื่นๆที่จำง่าย เช่น 10022 

โปรแกรม control ระบบตัวอื่นๆก็เช่นกัน เปลี่ยน port ไปเลยจะดีกว่า

 (พวกสแกน port เกือบ 100% จะสแกนที่ port มาตรฐานเท่านั้น ในทางปฏิบัติ เรามักจะมี port forwarding จึงไม่ต้องเปลี่ยนอะไรที่ Server 

ของผมรับที่ ADSL Router  xxxx22 --> forward to  Server 22)

3. เรื่องง่ายๆที่หลายคนลืม

ไม่ว่าจะเป็น Router ,Server หรือ Application ตัวไหน อย่าใช้  Default password โดยเด็ดขาด

ระบบแข็งแต่ใช้  Default default password หรือ 123456789 อะไรทำนองนี้ จะโดน Hack ง่าย

4. ขณะติดตั้ง อย่าเพิ่งต่อ  LAN ต่อเน็ท ติดตัังยังไม่ทันเสร็จโดนซะแล้วก็เป็นไปได้

:)

รูปภาพของ oyes
oyes
Rating 2
Posts: 83
Joined: 20-11-2007
ssh ต่อ น่าสนใจทีเดียว
แต่ จะเปลี่ยน port ssh  จาก 22 ให้เป็น port อื่น ทำไง คับ

ขอบคุณมากๆๆ  สำหรับคำแนะนำ
--

การศึกษาไทย จะก้าวไกล ได้อย่างไร...หากครูยังมองอยู่...แค่...ในรั้วโรงเรียน

รูปภาพของ Foggy_Ritchy
Foggy_Ritchy
Rating 4
Posts: 183
Joined: 29-12-2005
ssh-server คุณน่าโดน hack จริงๆ

อ่านคู่มือสิ /etc/ssh/sshd_config อะไรพวกนี้ไง เยอะแยะอ่านๆ หน่อย

ว่างๆ ก็ man ssh อ่านเข้าไป

ขอให้อ่านจนตาแฉะ

--
ปตท. พลังไทย เพื่อใคร (ผู้ถือหุ้น) ??
รูปภาพของ ss2008
ss2008
Rating 1
Posts: 1
Joined: 02-01-2008
ในฝัน>ในฝัน>ในฝัน

ฝากเป็นอุทาหรณอีกเรื่อง์ครับตอนอบรมนั้นอบรมผู้ดูแลระบบ ไม่ได้อบรมผู้บริหารโรงเรียนเรื่องผู้ดูแลระบบว่าบางกรณีคนเดียวก็ทำได้

จึงมีปัญหามาเพราะยิ่งห้ามเหมือนยิ่งยุ ยิ่งล๊อกยิ่งอยากเข้า

น้องใหม่ก็อยากลองวิชา ใครเขาลองกับserverกันเขาเปิดแล้วปล่อยให้มันทำงานเองแต่ถูกหาว่าปิดกั้น

ไม่ให้คนอื่นทำ แล้วยังว่าlinuxปรับแต่งไม่ได้โธถังจะเอาxp-2000-2003

สุดท้ายก็มาตายคาอกlinuxsis

ฝากเพื่อนพ้องและผู้รับผิดชอบที่เกี่ยวข้องช่วยหาหนทางแก้ไขด้วยครับ

 

รูปภาพของ somdej
somdej
Rating 10
Posts: 3779
Joined: 26-01-2004
จริงๆ แล้ว ผมว่าเรื่องนี้หนะ มันอยู่ที่

ผู้ดูแลระบบเองแหละครับ 

1. ไม่เปิดบริการที่ไม่ได้ใช้ โดยเฉพาะ ssh เนี่ย เปิดแล้วต้องปิดซะบ้าง ถ้าไม่ได้ใช้

2. ตั้งรหัสผ่านของ admin กับ root ให้ "เดายาก แต่จำง่าย" 

3. เปลี่ยนรหัสผ่านบ้าง อาจจะปีละ 2-3 ครั้ง 

4. ไม่ให้ passwd ของ admin กับ root กับคนอื่น

5. ไม่สร้างผู้ใช้ให้กับคนที่ไม่เกี่ยวข้อง 

6. ไม่อนุญาติให้ผู้ใช้ login ได้ (ในหน้า WebAdmin) โดยไม่จำเป็น คือ อนุญาติให้เฉพาะผู้ใช้ที่มีหน้าที่ดูแล website หลักเท่านั้น (พวก webmaster นั่นแหละ)

7. คนที่จะให้เป็น webmaster นั้น ต้องเป็นคนที่ไว้ใจได้เท่านั้น 

8. ไม่ login เป็น root และ admin ทั้งที่หน้าเครื่อง หรือ ssh

9. เมื่อ login ไว้ไม่ว่าที่ไหนก็ตาม ให้ logout เมื่อใช้งานเสร็จ (ไม่ว่าที่หน้าเครื่อง ssh WebAdmin หรือ logon ของ windows แล้วเข้าไปใน share directory ของ SIS) 

10. ไม่เพิ่ม access list ให้กับเครื่องอื่นใดใน internet หรือเมื่อจำเป็นต้องเพิ่มเพื่อ admin เครื่อง เมื่อเสร็จแล้ว ให้ลบออกทันที 

และที่สำคัญ

11. ห้อง server ต้อง lock ไว้ตลอด ใครเข้าออก ต้องขออนุญาติ และลงสมุดบันทึกการเข้าออกทุกครั้ง โดยต้องระบุว่า ใครเข้ามา ตั้งแต่กี่โมง ถึงกี่โมง เข้ามาทำอะไร และใครอนุญาติ ที่สำคัญ ห้ามปล่อยให้เข้าไปโดยลำพัง (ต้องเฝ้าด้วย) 

12. หมั่นตรวจตราเครื่อง server อยู่เสมอ คอยสังเกตดูว่ามี user ใดที่ไม่รู้จักอยู่ในระบบหรือไม่ ดู quota ของผู้ใช้บ้าง ดูว่าผู้ใช้ใดชอบ login แล้วเปิดเครื่องค้างไว้บ้าง จะได้คอยระวัง และตักเตือนผู้ใช้นั้นๆ ได้

ถ้าทำตามนี้ได้ละก็ โดน hack ได้ยากครับ ;) 

--

ช่วงเวลาของการเปลี่ยนแปลง แต่งงานพร้อมปลูกบ้าน มีลูกพร้อมย้ายสายงาน เปลี่ยนรถใหม่พร้อมกับ Notebook ใหม่ (ที่มาพร้อมกับ OS ใหม่ MacOSX) แต่ยังไง ก็ยังใช้ TLE-Ubuntu อยู่ดี :)

 ตอนนี้ใช้มือถือ 3 เครื่อง 3 OS (แต่ sim เบอร์เดียวกัน) เหมือนกับ Notebook เลย :)

-----------------------------------------
ขายรถไปแล้วครับ ... เสียดายครับ หวังว่า ปีหน้าจะได้ซื้อรถใหม่:)
------------------------------------------
 
คำแนะนำสำหรับมือใหม่ครับ เชิญที่นี่ครับ -> http://wiki.opentle.org/Newbie_README
คำแนะนำสำหรับผู้สนใจลินุกซ์ซิส (มือใหม่) เชิญที่นี่ครับ -> http://wiki.opentle.org/SIS-NewBie
คำแนะนำเรื่องความปลอดภัยของ LinuxSIS เชิญที่นี่ครับ ->  http://wiki.opentle.org/SIS5-Security
Upgrade - Bug fix ของ SIS เชิญที่นี่ครับ -> http://wiki.opentle.org/SIS-Upgrade-Bugfix
Syndicate content