OVH Cloud OVH Cloud

Coonexion sans identification

43 réponses
Avatar
zulian
--Boundary-01=_afodRS3gdOeeGaL
Content-Type: text/plain;
charset="utf-8"
Content-Transfer-Encoding: quoted-printable


Bonjour,

Un visiteur vient d'acc=C3=A9der =C3=A0 mon serveur.

Le hackeur vient de me faire parvenir la liste de tous les fichiers des=20
diff=C3=A9rents /home/users du serveur.

Il a aussi laiss=C3=A9 un fichier .txt dans /home.

Il affirme de pas avoir le mdp root ni aucun mdp d'users.

Il me dit avoir "bypass=C3=A9 la proc=C3=A9dure d'identification".
Je n'obtiens pas d'autre r=C3=A9ponse.


Une id=C3=A9e de ce qu'il fait pour acc=C3=A9der aux homes de mes users ?


Noyau : 3.2
debian testing=20


=2D-=20
=46r=C3=A9d=C3=A9ric f1sxo

--Boundary-01=_afodRS3gdOeeGaL
Content-Type: text/html;
charset="utf-8"
Content-Transfer-Encoding: quoted-printable

<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0//EN" "http://www.w3.org/TR/REC-=
html40/strict.dtd">
<html><head><meta name=3D"qrichtext" content=3D"1" /><style type=3D"text/cs=
s">
p, li { white-space: pre-wrap; }
</style></head><body style=3D" font-family:'DejaVu Sans'; font-size:9pt; fo=
nt-weight:400; font-style:normal;">
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Bonjour,</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Un visiteu=
r vient d'acc=C3=A9der =C3=A0 mon serveur.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Le hackeur =
vient de me faire parvenir la liste de tous les fichiers des diff=C3=A9rent=
s /home/users du serveur.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Il a aussi =
laiss=C3=A9 un fichier .txt dans /home.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Il affirme =
de pas avoir le mdp root ni aucun mdp d'users.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Il me dit a=
voir &quot;bypass=C3=A9 la proc=C3=A9dure d'identification&quot;.</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Je n'obtien=
s pas d'autre r=C3=A9ponse.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Une id=C3=
=A9e de ce qu'il fait pour acc=C3=A9der aux homes de mes users ?</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Noyau : 3.2=
</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">debian test=
ing </p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">-- </p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Fr=C3=A9d=
=C3=A9ric f1sxo</p></body></html>
--Boundary-01=_afodRS3gdOeeGaL--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers debian-user-french-REQUEST@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmaster@lists.debian.org
Archive: http://lists.debian.org/201304231508.42642.zulian@free.fr

10 réponses

1 2 3 4 5
Avatar
Bzzz
On Tue, 23 Apr 2013 21:07:58 +0200
Jean-Luc Bassereau wrote:

C'est à dire ? tu as enlevé quoi ? comment ?




Depuis la loi de Poisson, il se Gauss et ne mange plus de port,
il ne se nourrit plus que de Poutlet.

--
Wouitmil: ca veut dire quoi gorgeous ?
Eveline: quel contexte ?
Wouitmil: You are really a gorgeous boy
Eveline: "règle ta webcam"

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
fred
Le Tue, Apr 23, 2013 at 09:07:58PM +0200, Jean-Luc Bassereau écrivait :
Le 23/04/2013 19:33, fred a écrit :
>[...]
>Ben tous, depuis j'ai listé et enlevé tous ce qui ne sert pas :
>
>netstat -lnp | grep ":port"

C'est à dire ? tu as enlevé quoi ? comment ?




"portmap" par exemple.
Maintenant je n'ai plus que ces ports d'ouverts :


Not shown: 992 closed ports
PORT STATE SERVICE
21/tcp open ftp
22/tcp open ssh
25/tcp open smtp
53/tcp open domain
80/tcp open http
3306/tcp open mysql
8000/tcp open http-alt
10000/tcp open snet-sensor-mgmt

--

Frédéric F1sxo

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Bzzz
On Tue, 23 Apr 2013 22:08:52 +0200
fred wrote:

"portmap" par exemple.
Maintenant je n'ai plus que ces ports d'ouverts :


Not shown: 992 closed ports
PORT STATE SERVICE
21/tcp open ftp
22/tcp open ssh
25/tcp open smtp
53/tcp open domain
80/tcp open http
3306/tcp open mysql
8000/tcp open http-alt
10000/tcp open snet-sensor-mgmt



Non, il y en a d'autres:

PORT STATE SERVICE
21/tcp open ftp
22/tcp open ssh
25/tcp open smtp
80/tcp open http
110/tcp closed pop3
143/tcp closed imap
443/tcp closed https
993/tcp closed imaps
995/tcp closed pop3s
3306/tcp open mysql
8000/tcp open http-alt
10000/tcp open snet-sensor-mgmt

--
Damned dit : Arrête j’ai trop peur des séismes et je flip pe à chaque secousse
Ringo dit : Ah ouais ?
* Vous avez envoyé un wizz !
Damned dit : CONNARD

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Jean-Luc Bassereau
Le 23/04/2013 22:08, fred a écrit :
"portmap" par exemple.
Maintenant je n'ai plus que ces ports d'ouverts :

53/tcp open domain


Tu héberges un DNS sur ta machine ou juste un resolver ?

80/tcp open http
3306/tcp open mysql


Tu as besoin de pouvoir attaquer ton MySQL de l’extérieur ?
8000/tcp open http-alt



Webmin ?
10000/tcp open snet-sensor-mgmt


Tu sais ce qu'il y a derrière celui-là ?



--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Frédéric Zulian
Envoyé de mon iPhone

Le 23 avr. 2013 à 23:02, Jean-Luc Bassereau a é crit :

Le 23/04/2013 22:08, fred a écrit :
"portmap" par exemple.
Maintenant je n'ai plus que ces ports d'ouverts :

53/tcp open domain


Tu héberges un DNS sur ta machine ou juste un resolver ?



Juste résolver


80/tcp open http
3306/tcp open mysql


Tu as besoin de pouvoir attaquer ton MySQL de l’extérieur ?



Oui et c est la le pb.
Il vient d arriver à l instant à modifier la base de données.

8000/tcp open http-alt



Webmin ?



Webmin est en 10000

La en 8000, je ne sais pas

10000/tcp open snet-sensor-mgmt


Tu sais ce qu'il y a derrière celui-là ?



Webmin


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/




--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Bzzz
On Wed, 24 Apr 2013 01:02:25 +0200
Frédéric Zulian wrote:

> Tu as besoin de pouvoir attaquer ton MySQL de l’extérieur ?

Oui et c est la le pb.
Il vient d arriver à l instant à modifier la base de donné es.



Ça, sans aucune protection…
stunnel rend ce service (et postgresql, un _VRAI_ RDBMS, intègre le
SSL en natif).

--
chloe : je veux du sex
chloe : et du chocolat
chloe : et de la neige
mathieu : masturbe toi avec un cornetto au chocolat

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Jean-Michel OLTRA
Bonjour,


Le mercredi 24 avril 2013, Frédéric Zulian a écrit...


> Tu as besoin de pouvoir attaquer ton MySQL de l’extérieur ?

Oui et c est la le pb.
Il vient d arriver à l instant à modifier la base de données.



As tu un site ouèbe qui pourrait être l'objet d'attaque par injection
SQL ? Ou bien est ce via une connexion directe à la base qu'il a pu la
modifier ? C'est une base qui sert à quel objectif ?

Je crains également que ton système soit bien malade…

--
jm

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Bzzz
On Wed, 24 Apr 2013 07:36:37 +0200
Jean-Michel OLTRA wrote:

Je crains également que ton système soit bien malade…



Dit le médecin au chevet du grabataire tout vert de moisissure ];-)

--
<Lionel> Je dis pas que t'es une salope, je dis juste que tes jambes
s'ouvrent plus vite qu'une page Google.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Jean-Marc
Salut à tous,

J'ai suivi de loin vos discutions.

Et je me demandais s'il serait utile de proposer un audit de sécurité.
Cela pemettrait peut-être de savoir où sont les failles.

Et on parle pas mal de lynis pour le moment.
http://packages.debian.org/search?keywords=lynis
http://packages.debian.org/squeeze/lynis
http://packages.debian.org/wheezy/lynis
http://packages.debian.org/sid/lynis

Une démo/explication :
http://www.maketecheasier.com/audit-linux-security-with-lynis/2013/04/23

J'ai trouvé cela intéressant.
Simple suggestion.

Jean-Marc

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Jean-Luc Bassereau
Le 24/04/2013 01:02, Frédéric Zulian a écrit :

53/tcp open domain
Tu héberges un DNS sur ta machine ou juste un resolver ?


Juste résolver



Ta conf est donc foireuse, pas besoin de l'exposer à l’extérieur si tu
ne t'en sers que localement.


80/tcp open http
3306/tcp open mysql


Tu as besoin de pouvoir attaquer ton MySQL de l’extérieur ?


Oui et c est la le pb.
Il vient d arriver à l instant à modifier la base de données.



Il est peut-être mal protégé non ?



8000/tcp open http-alt


Webmin ?


Webmin est en 10000

La en 8000, je ne sais pas



lsof -i:8000 te le dira


10000/tcp open snet-sensor-mgmt


Tu sais ce qu'il y a derrière celui-là ?


Webmin



--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
1 2 3 4 5