The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]




Версия для распечатки Пред. тема | След. тема
Новые ответы [ Отслеживать ]
Кажется взломали :(, !*! Дмитрий, 16-Фев-09, 22:31  [смотреть все]
Есть jail на freebsd 6.2 в который есть виртуальный сервер с парой сайтов.
Вчера не смог зайти в него со своим паролем, получив сообщение.

@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@-@@@@@@@@@
@ WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! @
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@-@@@@@@@@@
IT IS POSSIBLE THAT SOMEONE IS DOING SOMETHING NASTY!
Someone could be eavesdropping on you right now (man-in-the-middle attack)!
It is also possible that the DSA host key has just been changed.
The fingerprint for the DSA key sent by the remote host is
xxxxxxxxxxxxx.
Please contact your system administrator.
Add correct host key in /.ssh/known_hosts to get rid of this message.
Offending key in /.ssh/known_hosts:2
DSA host key for ip-adress has changed and you have requested strict checking.
Host key verification failed.

Админ сменил мне пароль, но ни я, ни он не смогли зайти и с новым паролями.
Рутового пароля внутри jail, к сожалению не было, по ходу дела он тоже изменен, потому что теперь запрашивается.
У него не было времени разбираться, но он сказал, что изменен sshd_config.
Админ может быть и разберется, но он занятой, может быть есть конкретные рекомендации, чтобы не терять время.
Что делать? Помогите пожалуйста вернуть контроль за виртуальным сервером!

  • Кажется взломали :(, !*! angra, 22:48 , 16-Фев-09 (1)
    Ну во-первых выучить английский язык дабы прочитать сообщение и man ssh. Потом научится пользовать мозг дабы понять, что именно произошло.
    После чего останется только попросить админа сделать ssh-keygen -l -f /etc/ssh/ssh_host_dsa_key(для фрюхи путь может быть другим, таки читайте man) для системы jail и сравнить полученный fingerprint с тем что вы видите при соединении. Если совпадают, то просто уберите старый ключ из /.ssh/known_hosts. Если не совпадают, то таки вы попадаете на man-in-the-middle атаку и нужно искать причину.
    Проверку на руткиты сделать стоит в любом случае, так как создается впечатление что админ лопух, а значит взлом возможен.
  • Кажется взломали :(, !*! Pahanivo, 18:27 , 20-Фев-09 (2)



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру