OVH Cloud OVH Cloud

droits sur des fichiers [Redhat 8.0]

4 réponses
Avatar
Khorne
Bonjour,

depuis quelques jours certains fichiers essentiels de mon serveur sous
Redhat 8.0 ont changés de propriétaire (tout seul apparement).

Dans le dossier "/bin", les fichiers : login, ls, netstat et ps ont a
present comme proprietaire "1676" et comme groupe "104". Deplus je ne peux
plus changer le proprietaire pour remettre comme avant (root); j'ai un
message d'erreur comme quoi l'opération n'est pas autorisée. Meme avec
l'option -f de chown, ca ne marche pas.


Comment pourrais-je rétablir alors les droits pour ces fichiers et qu'est ce
qui a pu faire changer les propriètaires sur mes fichiers?


Merci beaucoup

4 réponses

Avatar
Francis Chartier
Dans l'article <43e9f379$0$11070$, hausser-
écrivait...

Dans le dossier "/bin", les fichiers : login, ls, netstat et ps ont a
present comme proprietaire "1676" et comme groupe "104". Deplus je ne peux
plus changer le proprietaire pour remettre comme avant (root); j'ai un
message d'erreur comme quoi l'opération n'est pas autorisée. Meme avec
l'option -f de chown, ca ne marche pas.


Ca ressemble fortement à une bécane compromise.
Coupe la du net, essaie de la faire booter sur un LiveCD et passe un
coup de chkrootkit, pour voir.

--
Francis Chartier

Avatar
fm
Khorne wrote:
Bonjour,

depuis quelques jours certains fichiers essentiels de mon serveur sous
Redhat 8.0 ont changés de propriétaire (tout seul apparement).

Dans le dossier "/bin", les fichiers : login, ls, netstat et ps ont a
present comme proprietaire "1676" et comme groupe "104". Deplus je ne peux
plus changer le proprietaire pour remettre comme avant (root); j'ai un
message d'erreur comme quoi l'opération n'est pas autorisée. Meme avec
l'option -f de chown, ca ne marche pas.

Comment pourrais-je rétablir alors les droits pour ces fichiers et qu'est ce
qui a pu faire changer les propriètaires sur mes fichiers?


A ton avis ?

Un Gr0n4><0r. Un pirate, ou plus probablement un ver.

Le système est sans doute définitevement compromis et
bon pour une réinstallation complète. Ce sera
l'occasion de le mettre à jour.

-- francois meyer
http://dulle.free.fr/alidade/galerie.php?maxim

Avatar
Nicolas George
Francis Chartier wrote in message
<dscslo$gsn$:
Ca ressemble fortement à une bécane compromise.


Si c'est ça, le pirate est pas doué. Je trouve que ça ressemble plus à un
filesystem bouzillé.

Avatar
fm
Nicolas George <nicolas$ wrote:
Francis Chartier wrote in message
<dscslo$gsn$:
Ca ressemble fortement à une bécane compromise.


Si c'est ça, le pirate est pas doué.


Et heureusement. S'ils l'étaient tous, internet serait un vaste
champ de ruines.

Je trouve que ça ressemble plus à un
filesystem bouzillé.


Mm. Un filesystem où spécifiquement login, ls, netstat et ps
ont été bouzillés est apparentable à un filesystem piraté à
mon avis.

-- francois meyer