Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Coonexion sans identification

43 réponses
Avatar
zulian
--Boundary-01=_afodRS3gdOeeGaL
Content-Type: text/plain;
charset="utf-8"
Content-Transfer-Encoding: quoted-printable


Bonjour,

Un visiteur vient d'acc=C3=A9der =C3=A0 mon serveur.

Le hackeur vient de me faire parvenir la liste de tous les fichiers des=20
diff=C3=A9rents /home/users du serveur.

Il a aussi laiss=C3=A9 un fichier .txt dans /home.

Il affirme de pas avoir le mdp root ni aucun mdp d'users.

Il me dit avoir "bypass=C3=A9 la proc=C3=A9dure d'identification".
Je n'obtiens pas d'autre r=C3=A9ponse.


Une id=C3=A9e de ce qu'il fait pour acc=C3=A9der aux homes de mes users ?


Noyau : 3.2
debian testing=20


=2D-=20
=46r=C3=A9d=C3=A9ric f1sxo

--Boundary-01=_afodRS3gdOeeGaL
Content-Type: text/html;
charset="utf-8"
Content-Transfer-Encoding: quoted-printable

<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0//EN" "http://www.w3.org/TR/REC-=
html40/strict.dtd">
<html><head><meta name=3D"qrichtext" content=3D"1" /><style type=3D"text/cs=
s">
p, li { white-space: pre-wrap; }
</style></head><body style=3D" font-family:'DejaVu Sans'; font-size:9pt; fo=
nt-weight:400; font-style:normal;">
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Bonjour,</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Un visiteu=
r vient d'acc=C3=A9der =C3=A0 mon serveur.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Le hackeur =
vient de me faire parvenir la liste de tous les fichiers des diff=C3=A9rent=
s /home/users du serveur.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Il a aussi =
laiss=C3=A9 un fichier .txt dans /home.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Il affirme =
de pas avoir le mdp root ni aucun mdp d'users.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Il me dit a=
voir &quot;bypass=C3=A9 la proc=C3=A9dure d'identification&quot;.</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Je n'obtien=
s pas d'autre r=C3=A9ponse.</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Une id=C3=
=A9e de ce qu'il fait pour acc=C3=A9der aux homes de mes users ?</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Noyau : 3.2=
</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">debian test=
ing </p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D"-qt-paragraph-type:empty; margin-top:0px; margin-bottom:0px; ma=
rgin-left:0px; margin-right:0px; -qt-block-indent:0; text-indent:0px; ">&nb=
sp;</p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">-- </p>
<p style=3D" margin-top:0px; margin-bottom:0px; margin-left:0px; margin-rig=
ht:0px; -qt-block-indent:0; text-indent:0px; -qt-user-state:0;">Fr=C3=A9d=
=C3=A9ric f1sxo</p></body></html>
--Boundary-01=_afodRS3gdOeeGaL--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers debian-user-french-REQUEST@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmaster@lists.debian.org
Archive: http://lists.debian.org/201304231508.42642.zulian@free.fr

10 réponses

1 2 3 4 5
Avatar
Sylvain L. Sauvage
’jour,

Le mercredi 24 avril 2013 à 07:36:37, Jean-Michel OLTRA a écrit
:
[…]
> Oui et c est la le pb.
> Il vient d arriver à l instant à modifier la base de
> données.



Houla ! J’ai peur de comprendre qu’un système non p rotégé,
déjà compromis a été laissé en ligne pour qu†™il continue
gentiment à se faire passer dessus.

La première chose à faire en cas de compromission, c’es t
d’isoler le système !

Ce cas est le contre-exemple parfait pour l’expression
« fermer les portes de l’écurie quand les chevaux se sont déjà
enfui » : il restait des chevaux…

As tu un site ouèbe qui pourrait être l'objet d'attaque par
injection SQL ? Ou bien est ce via une connexion directe à
la base qu'il a pu la modifier ? C'est une base qui sert à
quel objectif ?



Toutes ces questions sont un peu inutiles ou à tout le moins
tardives : les besoins et les risques auraient dus être posés
avant de laisser tous les services et leurs ports ouverts.

Ok, l’autopsie peut être intéressante mais elle se prat ique
mieux à la morgue, au calme, qu’en pleine circulation sur les
lieux de l’accident.


Donc :
0. on isole le système, on ne s’en ressert plus du tout,
jamais !
(si on n’a pas d’autre machine, on utilise une clef USB p lutôt
que le système corrompu pour chercher de la doc et des
conseils)

1. on autopsie le système pour voir :
a. ce qui a été fait pour savoir ce qui est récupérab le comme
données. En cas de doute, on jette ;
b. comment ça a été fait pour ne plus que ça se repro duise ;

2. on se (re)pose les bonnes questions (on lit au moins les
howtos de sécurisation…) ;

3. on réinstalle.


Je crains également que ton système soit bien malade…



Carrément moribond, voire zombie…

--
Sylvain Sauvage

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Alain Vaugham
Le Tue, 23 Apr 2013 15:08:42 +0200,
a écrit :

Un visiteur vient d'accéder à mon serveur.

Le hackeur vient de me faire parvenir la liste de tous les fichiers
des différents /home/users du serveur.

Il a aussi laissé un fichier .txt dans /home.

Il affirme de pas avoir le mdp root ni aucun mdp d'users.




Quels moyens a-t-il utilisés pour communiquer avec vous?
Est-ce uniquement le dépôt d'un fichier sur votre disque?


Il me dit avoir "bypassé la procédure d'identification".
Je n'obtiens pas d'autre réponse.



Pareil. De quelle manière avez-vous communiqué avec lui?


--
Alain Vaugham
Clef GPG : 0xD26D18BC

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Belaïd MOUNSI
--089e01419d7c2587e104db1a3e09
Content-Type: text/plain; charset=ISO-8859-1
Content-Transfer-Encoding: quoted-printable

Pour une investigation tu peux utilisé the corner toolkit (bien le
configurer)
Le 24 avr. 2013 12:07, "Alain Vaugham" a écrit :

Le Tue, 23 Apr 2013 15:08:42 +0200,
a écrit :

> Un visiteur vient d'accéder à mon serveur.
>
> Le hackeur vient de me faire parvenir la liste de tous les fichiers
> des différents /home/users du serveur.
>
> Il a aussi laissé un fichier .txt dans /home.
>
> Il affirme de pas avoir le mdp root ni aucun mdp d'users.
>

Quels moyens a-t-il utilisés pour communiquer avec vous?
Est-ce uniquement le dépôt d'un fichier sur votre disque?


> Il me dit avoir "bypassé la procédure d'identification".
> Je n'obtiens pas d'autre réponse.

Pareil. De quelle manière avez-vous communiqué avec lui?


--
Alain Vaugham
Clef GPG : 0xD26D18BC

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive:
http://lists.debian.org/





--089e01419d7c2587e104db1a3e09
Content-Type: text/html; charset=ISO-8859-1
Content-Transfer-Encoding: quoted-printable

<p>Pour une investigation tu peux utilisé the corner toolkit (bien le con figurer)</p>
<div class="gmail_quote">Le 24 avr. 2013 12:07, &quot;Alain Vaugham&quot; &lt;<a href="mailto:"></a>&gt; a écr it :<br type="attribution"><blockquote class="gmail_quote" style="m argin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Le Tue, 23 Apr 2013 15:08:42 +0200,<br>
<a href="mailto:"></a> a écrit :<br>
<br>
&gt; Un  visiteur vient d&#39;accéder à mon serveur.<br>
&gt;<br>
&gt; Le hackeur vient de me faire parvenir la liste de tous les fichiers<br >
&gt; des différents /home/users du serveur.<br>
&gt;<br>
&gt; Il a aussi laissé un  fichier .txt dans /home.<br>
&gt;<br>
&gt; Il affirme de pas avoir le mdp root ni aucun mdp  d&#39;users.<br>
&gt;<br>
<br>
Quels moyens a-t-il utilisés pour communiquer avec vous?<br>
Est-ce uniquement le dépôt d&#39;un fichier sur votre disque?<br>
<br>
<br>
&gt; Il me dit avoir &quot;bypassé la procédure d&#39;identification&qu ot;.<br>
&gt; Je n&#39;obtiens pas d&#39;autre réponse.<br>
<br>
Pareil. De quelle manière avez-vous communiqué avec lui?<br>
<br>
<br>
--<br>
Alain Vaugham<br>
Clef GPG : 0xD26D18BC<br>
<br>
--<br>
Lisez la FAQ de la liste avant de poser une question :<br>
<a href="http://wiki.debian.org/fr/FrenchLists" target="_blank">http:// wiki.debian.org/fr/FrenchLists</a><br>
<br>
Pour vous DESABONNER, envoyez un message avec comme objet &quot;unsubscribe &quot;<br>
vers <a href="mailto:">debian- </a><br>
En cas de soucis, contactez EN ANGLAIS <a href="mailto: ebian.org"></a><br>
Archive: <a href="http://lists.debian.org/ localdomain" target="_blank">http://lists.debian.org/20130424120004.44852 </a><br>
<br>
</blockquote></div>

--089e01419d7c2587e104db1a3e09--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/CAFuS2bY9jNDru-iOtLJoMOGg-aXDPioKeEhSX4f=
Avatar
Belaïd MOUNSI
--e89a8f6439b4d4704404db1a5ee6
Content-Type: text/plain; charset=ISO-8859-1
Content-Transfer-Encoding: quoted-printable

Lorsque tu utilise netstat, cest la commande de ton système hacker que tu
utilise ? Le pirate la peu être modifié ? Dans ce cas recopie la comman de
netstat (ou autre commande utilse pour ton investigation) a partir dun
autre système (ou pourquoi pas la recompiler en statique)
Le 24 avr. 2013 14:14, "Belaïd MOUNSI" a écr it :

Pour une investigation tu peux utilisé the corner toolkit (bien le
configurer)
Le 24 avr. 2013 12:07, "Alain Vaugham" a écrit :

Le Tue, 23 Apr 2013 15:08:42 +0200,
a écrit :

> Un visiteur vient d'accéder à mon serveur.
>
> Le hackeur vient de me faire parvenir la liste de tous les fichiers
> des différents /home/users du serveur.
>
> Il a aussi laissé un fichier .txt dans /home.
>
> Il affirme de pas avoir le mdp root ni aucun mdp d'users.
>

Quels moyens a-t-il utilisés pour communiquer avec vous?
Est-ce uniquement le dépôt d'un fichier sur votre disque?


> Il me dit avoir "bypassé la procédure d'identification".
> Je n'obtiens pas d'autre réponse.

Pareil. De quelle manière avez-vous communiqué avec lui?


--
Alain Vaugham
Clef GPG : 0xD26D18BC

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive:
http://lists.debian.org/







--e89a8f6439b4d4704404db1a5ee6
Content-Type: text/html; charset=ISO-8859-1
Content-Transfer-Encoding: quoted-printable

<p>Lorsque tu utilise netstat, cest la commande de ton système hacker que tu utilise ? Le pirate la peu être modifié ? Dans ce cas recopie la co mmande netstat (ou autre commande utilse pour ton investigation) a partir d un autre système (ou pourquoi pas la recompiler en statique)</p>

<div class="gmail_quote">Le 24 avr. 2013 14:14, &quot;Belaïd MOUNSI&quo t; &lt;<a href="mailto:"> </a>&gt; a écrit :<br type="attribution"><blockquote class="gmail_q uote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1e x">
<p>Pour une investigation tu peux utilisé the corner toolkit (bien le con figurer)</p>
<div class="gmail_quote">Le 24 avr. 2013 12:07, &quot;Alain Vaugham&quot; &lt;<a href="mailto:" target="_blank"> om</a>&gt; a écrit :<br type="attribution"><blockquote class="gmail _quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left: 1ex">

Le Tue, 23 Apr 2013 15:08:42 +0200,<br>
<a href="mailto:" target="_blank"></a> a écrit :<br>
<br>
&gt; Un  visiteur vient d&#39;accéder à mon serveur.<br>
&gt;<br>
&gt; Le hackeur vient de me faire parvenir la liste de tous les fichiers<br >
&gt; des différents /home/users du serveur.<br>
&gt;<br>
&gt; Il a aussi laissé un  fichier .txt dans /home.<br>
&gt;<br>
&gt; Il affirme de pas avoir le mdp root ni aucun mdp  d&#39;users.<br>
&gt;<br>
<br>
Quels moyens a-t-il utilisés pour communiquer avec vous?<br>
Est-ce uniquement le dépôt d&#39;un fichier sur votre disque?<br>
<br>
<br>
&gt; Il me dit avoir &quot;bypassé la procédure d&#39;identification&qu ot;.<br>
&gt; Je n&#39;obtiens pas d&#39;autre réponse.<br>
<br>
Pareil. De quelle manière avez-vous communiqué avec lui?<br>
<br>
<br>
--<br>
Alain Vaugham<br>
Clef GPG : 0xD26D18BC<br>
<br>
--<br>
Lisez la FAQ de la liste avant de poser une question :<br>
<a href="http://wiki.debian.org/fr/FrenchLists" target="_blank">http:// wiki.debian.org/fr/FrenchLists</a><br>
<br>
Pour vous DESABONNER, envoyez un message avec comme objet &quot;unsubscribe &quot;<br>
vers <a href="mailto:" target ="_blank"></a><br>
En cas de soucis, contactez EN ANGLAIS <a href="mailto: ebian.org" target="_blank"></a><br>
Archive: <a href="http://lists.debian.org/ localdomain" target="_blank">http://lists.debian.org/20130424120004.44852 </a><br>
<br>
</blockquote></div>
</blockquote></div>

--e89a8f6439b4d4704404db1a5ee6--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/CAFuS2bZFPN=e+D=0nwYOXPwAJZwgRB4VXSx5vQUTTFz=
Avatar
Bzzz
On Wed, 24 Apr 2013 14:23:33 +0200
Belaïd MOUNSI wrote:

Lorsque tu utilise netstat, cest la commande de ton système hacker
que tu utilise ? Le pirate la peu être modifié ? Dans ce cas re copie
la commande netstat (ou autre commande utilse pour ton investigation)
a partir dun autre système (ou pourquoi pas la recompiler en statiqu e)



Comme l'a très justement fait remarquer Sylvain, une investigation
ne se fait _PAS_ sur un système suspecté d'avoir été in fecté.

Il y a des tas d'excellentes raisons à cela qui sont si évidentes
qu'elles sautent aux yeux comme la vérole sur le bas clerg醦

--
<islar> Purain mes parents ont trouvé ma partition caché, je suis trop
mort de honte et en plus ils m'ont privé d'ordi pour 3 semaines
<gop> ils ont trouvé ta partition de porn?
<islar> non, pas celle la, celle ou il y a windows

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Belaïd MOUNSI
--089e01419d7c98252f04db1ac207
Content-Type: text/plain; charset=windows-1252
Content-Transfer-Encoding: quoted-printable

Cest ce que javais dit dans un ancien mail (dump avec dd et vérification
sur une autre machine = investigation a la morgue) puis utilisation dun
outils dinvestigation comme TCT
Le 24 avr. 2013 14:32, "Bzzz" a écrit :

On Wed, 24 Apr 2013 14:23:33 +0200
Belaïd MOUNSI wrote:

> Lorsque tu utilise netstat, cest la commande de ton système hacker
> que tu utilise ? Le pirate la peu être modifié ? Dans ce cas recopi e
> la commande netstat (ou autre commande utilse pour ton investigation)
> a partir dun autre système (ou pourquoi pas la recompiler en statique )

Comme l'a très justement fait remarquer Sylvain, une investigation
ne se fait _PAS_ sur un système suspecté d'avoir été infecté.

Il y a des tas d'excellentes raisons à cela qui sont si évidentes
qu'elles sautent aux yeux comme la vérole sur le bas clergé…

--
<islar> Purain mes parents ont trouvé ma partition caché, je suis tro p
mort de honte et en plus ils m'ont privé d'ordi pour 3 semaines
<gop> ils ont trouvé ta partition de porn?
<islar> non, pas celle la, celle ou il y a windows

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/





--089e01419d7c98252f04db1ac207
Content-Type: text/html; charset=windows-1252
Content-Transfer-Encoding: quoted-printable

<p>Cest ce que javais dit dans un ancien mail (dump avec dd et vérificati on sur une autre machine = investigation a la morgue) puis utilisation du n outils dinvestigation comme TCT</p>
<div class="gmail_quote">Le 24 avr. 2013 14:32, &quot;Bzzz&quot; &lt;<a h ref="mailto:"></a>&gt; a écrit :<br type="attribution"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
On Wed, 24 Apr 2013 14:23:33 +0200<br>
Belaïd MOUNSI &lt;<a href="mailto:">oblivion.ik </a>&gt; wrote:<br>
<br>
&gt; Lorsque tu utilise netstat, cest la commande de ton système hacker<b r>
&gt; que tu utilise ? Le pirate la peu être modifié ? Dans ce cas recop ie<br>
&gt; la commande netstat (ou autre commande utilse pour ton investigation)< br>
&gt; a partir dun autre système (ou pourquoi pas la recompiler en statiqu e)<br>
<br>
Comme l&#39;a très justement fait remarquer Sylvain, une investigation<br >
ne se fait _PAS_ sur un système suspecté d&#39;avoir été infecté. <br>
<br>
Il y a des tas d&#39;excellentes raisons à cela qui sont si évidentes<b r>
qu&#39;elles sautent aux yeux comme la vérole sur le bas clergé…<br>
<br>
--<br>
&lt;islar&gt; Purain mes parents ont trouvé ma partition caché, je suis trop<br>
        mort de honte et en plus ils m&#39;ont privé d&#39;ordi p our 3 semaines<br>
&lt;gop&gt; ils ont trouvé ta partition de porn?<br>
&lt;islar&gt; non, pas celle la, celle ou il y a windows<br>
<br>
--<br>
Lisez la FAQ de la liste avant de poser une question :<br>
<a href="http://wiki.debian.org/fr/FrenchLists" target="_blank">http:// wiki.debian.org/fr/FrenchLists</a><br>
<br>
Pour vous DESABONNER, envoyez un message avec comme objet &quot;unsubscribe &quot;<br>
vers <a href="mailto:">debian- </a><br>
En cas de soucis, contactez EN ANGLAIS <a href="mailto: ebian.org"></a><br>
Archive: <a href="http://lists.debian.org/ defcon1" target="_blank">http://lists.debian.org/20130424143140.62b1b5b0@ anubis.defcon1</a><br>
<br>
</blockquote></div>

--089e01419d7c98252f04db1ac207--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/CAFuS2bZ0wZcwz1fwFBskphXRz20L79k2ygt=tSs7NVka=
Avatar
Belaïd MOUNSI
--001a11c37ee4d3d3b004db1ac61e
Content-Type: text/plain; charset=windows-1252
Content-Transfer-Encoding: quoted-printable

TCT sur le dump bien sur pas sur la machine infecter
Le 24 avr. 2013 14:51, "Belaïd MOUNSI" a écr it :

Cest ce que javais dit dans un ancien mail (dump avec dd et vérificatio n
sur une autre machine = investigation a la morgue) puis utilisation dun
outils dinvestigation comme TCT
Le 24 avr. 2013 14:32, "Bzzz" a écrit :

On Wed, 24 Apr 2013 14:23:33 +0200
Belaïd MOUNSI wrote:

> Lorsque tu utilise netstat, cest la commande de ton système hacker
> que tu utilise ? Le pirate la peu être modifié ? Dans ce cas recop ie
> la commande netstat (ou autre commande utilse pour ton investigation)
> a partir dun autre système (ou pourquoi pas la recompiler en statiqu e)

Comme l'a très justement fait remarquer Sylvain, une investigation
ne se fait _PAS_ sur un système suspecté d'avoir été infecté.

Il y a des tas d'excellentes raisons à cela qui sont si évidentes
qu'elles sautent aux yeux comme la vérole sur le bas clergé…

--
<islar> Purain mes parents ont trouvé ma partition caché, je suis tr op
mort de honte et en plus ils m'ont privé d'ordi pour 3 semaine s
<gop> ils ont trouvé ta partition de porn?
<islar> non, pas celle la, celle ou il y a windows

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/







--001a11c37ee4d3d3b004db1ac61e
Content-Type: text/html; charset=windows-1252
Content-Transfer-Encoding: quoted-printable

<p>TCT sur le dump bien sur pas sur la machine infecter</p>
<div class="gmail_quote">Le 24 avr. 2013 14:51, &quot;Belaïd MOUNSI&quo t; &lt;<a href="mailto:"> </a>&gt; a écrit :<br type="attribution"><blockquote class="gmail_q uote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1e x">
<p>Cest ce que javais dit dans un ancien mail (dump avec dd et vérificati on sur une autre machine = investigation a la morgue) puis utilisation du n outils dinvestigation comme TCT</p>
<div class="gmail_quote">Le 24 avr. 2013 14:32, &quot;Bzzz&quot; &lt;<a h ref="mailto:" target="_blank"></a>&gt ; a écrit :<br type="attribution"><blockquote class="gmail_quote" s tyle="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">

On Wed, 24 Apr 2013 14:23:33 +0200<br>
Belaïd MOUNSI &lt;<a href="mailto:" target="_ blank"></a>&gt; wrote:<br>
<br>
&gt; Lorsque tu utilise netstat, cest la commande de ton système hacker<b r>
&gt; que tu utilise ? Le pirate la peu être modifié ? Dans ce cas recop ie<br>
&gt; la commande netstat (ou autre commande utilse pour ton investigation)< br>
&gt; a partir dun autre système (ou pourquoi pas la recompiler en statiqu e)<br>
<br>
Comme l&#39;a très justement fait remarquer Sylvain, une investigation<br >
ne se fait _PAS_ sur un système suspecté d&#39;avoir été infecté. <br>
<br>
Il y a des tas d&#39;excellentes raisons à cela qui sont si évidentes<b r>
qu&#39;elles sautent aux yeux comme la vérole sur le bas clergé…<br>
<br>
--<br>
&lt;islar&gt; Purain mes parents ont trouvé ma partition caché, je suis trop<br>
        mort de honte et en plus ils m&#39;ont privé d&#39;ordi p our 3 semaines<br>
&lt;gop&gt; ils ont trouvé ta partition de porn?<br>
&lt;islar&gt; non, pas celle la, celle ou il y a windows<br>
<br>
--<br>
Lisez la FAQ de la liste avant de poser une question :<br>
<a href="http://wiki.debian.org/fr/FrenchLists" target="_blank">http:// wiki.debian.org/fr/FrenchLists</a><br>
<br>
Pour vous DESABONNER, envoyez un message avec comme objet &quot;unsubscribe &quot;<br>
vers <a href="mailto:" target ="_blank"></a><br>
En cas de soucis, contactez EN ANGLAIS <a href="mailto: ebian.org" target="_blank"></a><br>
Archive: <a href="http://lists.debian.org/ defcon1" target="_blank">http://lists.debian.org/20130424143140.62b1b5b0@ anubis.defcon1</a><br>
<br>
</blockquote></div>
</blockquote></div>

--001a11c37ee4d3d3b004db1ac61e--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/CAFuS2bYdn4hpfE3TOq7DyYq80a36Pk+
Avatar
stephane.gargoly
Bonjour à tous les utilisateurs et développeurs de Debian :

Dans son message du 23/04/13 à 15:09, Frédéric a écrit :
Un visiteur vient d'accéder à mon serveur.

Le hackeur vient de me faire parvenir la liste de tous les fichiers des
différents /home/users du serveur.

Il a aussi laissé un fichier .txt dans /home.

Il affirme de pas avoir le mdp root ni aucun mdp d'users.

Il me dit avoir "bypassé la procédure d'identification".
Je n'obtiens pas d'autre réponse.

Une idée de ce qu'il fait pour accéder aux homes de mes users ?

Noyau : 3.2
debian testing



N'étant pas un expert en matière de sécurité (héla s :-( ), je ne peux que te suggérer de consulter le Manuel de séc urisation Debian qui se trouve à la page http://www.debian.org/doc/man uals/securing-debian-howto/index.fr.html .

En particulier, tu devrais jeter un coup d'œil au chapitre 11 intitul é "Après la compromission (la réponse à l'incident)" (p age http://www.debian.org/doc/manuals/securing-debian-howto/ch-after-compro mise.fr.html )

Au cas où tu serais contraint de réinstaller ton système (en espérant que tu as pris tes précautions concernant la sauvegarde du répertoire /home et en reformatant tous les disques durs), tu devr ais également regarder les chapitres 3, 4 voire 5. Tu n'as peut-ê tre pas besoin de l'intégralité de chacun de ces trois chapitres mais il y a certainement des paragraphes qui pourraient t'intéresser.. . :-)

Cordialement et à bientôt,

Stéphane.



Une messagerie gratuite, garantie à vie et des services en plus, à §a vous tente ?
Je crée ma boîte mail www.laposte.net

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
stephane.gargoly
Bonjour à tous les utilisateurs et développeurs de Debian :

Dans son message du 23/04/13 à 20:50, Bzzz a écrit :
Tous les crackers ne sont pas pourris (pour reprendre un autre
thread:), certains se contentent d'une vigoureuse pénétration
bien en profondeur et de révéler leur exploit sans effusion⠀¦



Ton propos est vaguement érotique, je trouve... :-D

Cordialement et à bientôt,

Stéphane.



Une messagerie gratuite, garantie à vie et des services en plus, à §a vous tente ?
Je crée ma boîte mail www.laposte.net

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
fred
Je suis en train de re-installer totalement mon serveur,

car "Il" m'a même donné via Skype le mot de passe wifi de ma Freebox.

Il me dit utiliser une distrib spécialisée pour faire tout cela www.backbox.org/


--

Frédéric
F1sxo

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
1 2 3 4 5