Reglamento general de los foros   •   FAQ   •   Buscar en el foro •  Registrarse | Iniciar sesión 



Foros Linux » Administración del sistema » Seguridad


Nuevo tema Responder al tema
 [ 7 mensajes ] 
Patrocinadores

Autor
Buscar:
Mensaje

Desconectado
Forista Nuevo
Forista Nuevo

Registrado: Vie May 06, 2011 11:49 am
Mensajes: 3

Nota Publicado: Vie May 06, 2011 12:23 pm 
Arriba  
Buenos tardes.
En mi servidor apache, sufri un ataque, el tipo metio unos programas en perl, que al ejecutar sobrecargo la red, dejo de funcionar el router por la cantidad de ancho que usava al enviar los paquetes, todo se alojo en la carpeta /tmp con permisos del apache.

Con que servicio puedo proteger mi servidor, estuve viendo el mod security, pero no encuentro mucha documentacion.

Tengo un Centos 5

Muchas gracias.

Saludos


Última edición por abenitez el Mar May 10, 2011 12:51 pm, editado 1 vez en total
 Perfil Email  

Conectado
Moderador
Moderador
Avatar de Usuario

Registrado: Dom Abr 18, 2010 4:30 pm
Mensajes: 2791
Ubicación: En una de las nalgas del culo del mundo (según la Bersuit Vergarabat)

Nota Publicado: Vie May 06, 2011 12:38 pm 
Arriba  
no das mucha información de como sucedió el ataque, ¿quien instalo esos script ? ¿que hacen esos script ? de igual modo el procedimiento básico seria:

Leer los log del sistema para encontrar como se instalaron esos script
Buscar rootkit en el sistema para ver que no hayan comprometido algún binario.
Revisar las reglas del iptables y fortalecerlas si es necesario
Desactivar/desisntalar todo servicio y o aplicación innecesaria
Revisar la política de permisos de grupos y usuarios.
Instalar un IDS

_________________
... reinstalar un SO cuando produce un error es como tirar un bebe a la basura cuando se hace caca..

Trusted Network and Developer | Reglamento General de los Foros |WIKI-EL | Twitter @SISIAM
Debian| ArchLinux |Linux User #508809

 Perfil WWW  

Desconectado
Forista Nuevo
Forista Nuevo

Registrado: Vie May 06, 2011 11:49 am
Mensajes: 3

Nota Publicado: Vie May 06, 2011 1:04 pm 
Arriba  
La verdad no estoy seguro de como ingreso el archivo pero creo que fue por la web, por que tenia los permisos de apache, y es la segunda vez, la anterior fue un xploit tambien se copio en el /tmp, pero esa ves me descompuso todo el servidor, por la vurnerabilidad del kernel, que permitia tomar los pribilegios de root, eso lei en algun foro.

ese servidor esta en nuetra red local, y en el firewall hago un reenbio del puerto 80, nada mas,

 Perfil Email  

Conectado
Moderador
Moderador
Avatar de Usuario

Registrado: Dom Abr 18, 2010 4:30 pm
Mensajes: 2791
Ubicación: En una de las nalgas del culo del mundo (según la Bersuit Vergarabat)

Nota Publicado: Vie May 06, 2011 1:25 pm 
Arriba  
abenitez escribió:
La verdad no estoy seguro de como ingreso el archivo pero creo que fue por la web, ,


leete los log

abenitez escribió:
ese servidor esta en nuetra red local, y en el firewall hago un reenbio del puerto 80, nada mas,


debes cerrarlos todos y luego abrir el 80 para redirecionar...


si no das, datos mas claros de tu arquitectura de red, que servicios corres, que aplicaciones, con que tecnología, es imposible darte ayuda, con los datos que suministras solo te puedo aconsejar que contrates a una empresa para realizar una auditoria al sistema..

_________________
... reinstalar un SO cuando produce un error es como tirar un bebe a la basura cuando se hace caca..

Trusted Network and Developer | Reglamento General de los Foros |WIKI-EL | Twitter @SISIAM
Debian| ArchLinux |Linux User #508809

 Perfil WWW  

Desconectado
Forista Nuevo
Forista Nuevo

Registrado: Vie May 06, 2011 11:49 am
Mensajes: 3

Nota Publicado: Mar May 10, 2011 5:39 am 
Arriba  
Estuve mirando los log, encontre una problema de vurnerabilidad de phpmyadmin, esta pagina encontre la solucion con el mod security.

http://linux.m2osw.com/zmeu-attack
Saludos.

Gracias.

 Perfil Email  

Conectado
Moderador
Moderador
Avatar de Usuario

Registrado: Dom Abr 18, 2010 4:30 pm
Mensajes: 2791
Ubicación: En una de las nalgas del culo del mundo (según la Bersuit Vergarabat)

Nota Publicado: Mar May 10, 2011 12:31 pm 
Arriba  
Bueno gracias por compartir la información --> abenitez si consideras que el tema fue resuelto por favor edita el primer post y agrégale al título (SOLUCIONADO) para que la ayuda que recibiste le sea útil a a otros usuarios también, mediante el uso del buscador. Gracias.

_________________
... reinstalar un SO cuando produce un error es como tirar un bebe a la basura cuando se hace caca..

Trusted Network and Developer | Reglamento General de los Foros |WIKI-EL | Twitter @SISIAM
Debian| ArchLinux |Linux User #508809

 Perfil WWW  

Desconectado
Moderador
Moderador
Avatar de Usuario

Registrado: Mar Jul 19, 2005 11:00 pm
Mensajes: 3752
Ubicación: /home/Peru/Lima/La Molina

Nota Publicado: Lun Sep 05, 2011 1:24 pm 
Arriba  
En estos casos, es mejor chrotear la pagina web, con permisos de rw para un usuario determinado, de esta forma solo se accede al "home_chroot" donde se encontraria alojada la web.
Otro mecanismo de defensa, es limitar la ejecucion de CGI por medio de apache (que por lo general es un modulo que nadie deshabilita).
Mas tips, en google los encuentras, pero mas depende de la experiencia que tengas en seguridad web y afines para esto.
Suerte
Sls

_________________
"Quiero cambiar al mundo pero no me dan los RPM"
----------------------------
Tony Blair
Linux User # 433253
Ubuntu User # 9562
-----------------------------

 Perfil Email WWW  
Mostrar mensajes previos:  Ordenar por  
 [ 7 mensajes ] 
Nuevo tema Responder al tema

Saltar a:  


¿Quién está conectado?

Usuarios navegando por este Foro: No hay usuarios registrados visitando el Foro y 3 invitados

No puede abrir nuevos temas en este Foro
No puede responder a temas en este Foro
No puede editar sus mensajes en este Foro
No puede borrar sus mensajes en este Foro
No puede enviar adjuntos en este Foro

Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group :: Style based on FI Subice by phpBBservice.nl :: Todos los horarios son UTC - 6 horas
Traducción al español por Huan Manwë
phpBB SEO