[BC3] Password bij login worden altijd incorrect bevonde

Pagina: 1
Acties:

  • banaan-X
  • Registratie: Februari 2001
  • Niet online
Een zeer merkwaaridg probleem teistert mij sinds vandaag: ik kom met geen enkele loginnaam (ook root niet) op mijn linux-server. Ik heb linux al single opgestart het password geweizigd, maar dat hielp niets. (en Caps-lock staat uit, hoor)

Wat moet ik doen?

Verwijderd

gebruik je ook shadow passwd''s :? mischien is het encryptie proggel kapot ofzo... :?..

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Misschien zijn je /etc/passwd en /etc/shadow wel naar de kolere. Vergeet niet om je schijven te unmounten voordat je reboot als je in single user mode zit (en je net je password veranderd hebt, zo heb ik een keer mijn /etc/passwd e.d. om zeep geholpen |:(). Wie weet helpt het een backup uit /var/backups terug te zetten, bij mij iig wel :)

Het zal wel niet, maar het zou maar wel.


  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
deed me een beetje denken aan deze message
gathering.tweakers.net/showtopic.php/148165

Ik wil je verder niet bang maken ofzo, maar kijk alles eens na, vrij eng als opeens alle passwords veranderen :)

  • banaan-X
  • Registratie: Februari 2001
  • Niet online
De bestanden /etc/passwd en /etc/shadow zien er normaal uit in single mode, maar in normale mode kan ik dus nog steeds met geen enkele naam inloggen. (ftp, en dat andere services werken trouwens nog wel)

Kan iemand even exact uitleggen wat ik moet doen? (ik ben nog niet erg ervaren in linux)

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Is het IP van de computer waarvan je inlogged onlangs gewijzigd?

Overigens is een waarschuwing hier zeker op z''n plaats.. linux is geen windows en als er iets gewijzigd is in een linux configuratie komt dit omdat _iemand_ dat gewijzigd heeft.

Check ook even je hosts.allow en hosts.deny files

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • Pc123
  • Registratie: Oktober 2000
  • Laatst online: 21:40
Heb je wel op de security updates gelet? Misschien ben je gehacked?

  • banaan-X
  • Registratie: Februari 2001
  • Niet online
Het zou best kunnen dat ik gehackt ben, ik had niet gedacht dat iemand mij zou hacken, het is nl. een zeer klein servertje die bovendien maar bij enkele mensen bekent is. SSH-connecties krijg ik zelfs vanaf pc''s in mij netwerk niet aan de praat. Dus ik neem aan dat die ook voor anderen dicht zit..?
(probeer anders maar eens: 213.93.89.108)

Maar graag zou ik ook een oplossing voor dit probleem zien, of moet ik alles herinstalleren? :'(

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
1 advies:

GOOI DIE BAK OFFLINE! zie ook icq.

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
edit:
ik had te veel interessante dingen gepost. bij nader inzien even het bericht verwijderd. misschien over een paar dagen post ik het.

sorry

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • Le Mol
  • Registratie: April 2000
  • Niet online
Jah ik zou ook ff de netwerk plug er uit plukken, je hebt telnet gewoon openen staan naar buiten toe!!!
En anno FTP, zou ik zelf toch ook ff uit zetten....

Logic brings you from a to b, your imagination can bring you anywhere


  • banaan-X
  • Registratie: Februari 2001
  • Niet online
Dat zou ik idd graag willen doen (btw. anno ftp draait niet voor niets...) Alleen als iemand mij ff gaat uitleggen hoe ik dat ga doen zonder in te hoeven loggen... (want dat is juist het probleem!!!! Ik kan NIET MEER INLOGGEN........)

HELP!!!!!!

  • Le Mol
  • Registratie: April 2000
  • Niet online
je kunt toch nog wel in linux single, en als je daar dan eens een nieuw account aanmaakt, en de boel ff wat dichter zet (in linux single)

[edit]
Maar het lijkt me verstandiger on een backup te draaien van je gegevens en de bak op nieuw te instaleren, ivm de veiligheid....

Logic brings you from a to b, your imagination can bring you anywhere


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Het beste wat je kan doen is waarschijnlijk single mode opstarten...
Alle regels uit je /etc/inetd.conf uitcommentaren (alle is ECHT alle, commentaren is er een hekje (#) voorzetten)
En vervolgens ga je naar /etc/rc.d/rc3.d (als je normaal in tekstmodus opstart, anders (voor grafische modus) rc5.d)
Daar staan allerlei links, naar files. De varianten met een Sxxproggienaam zijn start scripts. Verwijder alle links naar programma''s die helemaal niet op horen te starten...

Wijzig je password weer en reboot.
Als je password nog steeds niet werkt, moet je es kijken of na een passwd je passwd file verandert is... Zoniet dan doet je bak wellicht moeilijk met shadow password files.
Kijk ook nog even in de /etc/rc.d/rc.local of er programma''s worden gestart.
Mocht je weer in kunnen loggen dan zou je eventueel de services langzaam weer open kunnen zetten. Lees wel even de ipchains-howto door en maak een firewalletje, als je een voorbeeld daarvoor wilt, icq je maar.

Maar reinstall lijkt me ondertussen geen slechte optie.
Ohja, zorg er ook voor dat de file
/etc/pam.d/login
iets als:
code:
1
2
3
4
5
6
7
8
9
10
#%PAM-1.0
auth       required     /lib/security/pam_securetty.so
auth       required     /lib/security/pam_pwdb.so shadow nullok
auth       required     /lib/security/pam_nologin.so
account    required     /lib/security/pam_pwdb.so
password   required     /lib/security/pam_cracklib.so
password   required     /lib/security/pam_pwdb.so nullok use_authtok md5 shadow
session    required     /lib/security/pam_pwdb.so
session    required     /lib/security/pam_limits.so
session    optional     /lib/security/pam_console.so

bevat...

  • banaan-X
  • Registratie: Februari 2001
  • Niet online
Ik wist dit tevoren te toveren via een Samba-connectie die nog wel werkt:

Apr 3 16:53:11 e89108 killall: /etc/rc.d/rc6.d/S00killall: /etc/rc.d/init.d/crond: No such file or directory
Apr 3 16:53:12 e89108 killall: /etc/rc.d/rc6.d/S00killall: /etc/rc.d/init.d/named: No such file or directory
Apr 3 16:53:12 e89108 killall: /etc/rc.d/rc6.d/S00killall: /etc/rc.d/init.d/sendmail: No such file or directory
Apr 3 16:53:12 e89108 killall: /etc/rc.d/rc6.d/S00killall: /etc/rc.d/init.d/syslog: No such file or directory

En dat kan kloppen want die bestanden staan er idd niet meer, maar ik heb ze daar zeker weten niet weggehaald!! En sinds toen werkte sendmail idd niet meer, en geeft inetd bij het afsluiten een [FAILED] (altijd!)
Toen kon ik nog inloggen.

Als ik dus probeer in te loggen, gebeurt er dit: (sinds 12 apr)

Apr 12 19:49:48 e89108 login[1151]: FAILED LOGIN SESSION FROM (null) FOR root, Error in service module
Apr 12 19:51:31 e89108 PAM-securetty[1156]: Error opening /etc/securetty
Apr 12 19:51:34 e89108 login[1156]: FAILED LOGIN SESSION FROM (null) FOR root, Error in service module
Apr 12 20:04:45 e89108 init: Switching to runlevel: 6

/etc/securetty kan ik niet inkijken... (via Samba)

Op diezelfde dag trouwens ook dit:


Apr 12 19:09:19 e89108 inetd[842]: pid 1133: exit status 1
Apr 12 19:09:19 e89108 login: FAILED LOGIN SESSION FROM 194-78-218-248.pro.turboline.skynet.be FOR (null), Error in service module
Apr 12 19:11:04 e89108 inetd[842]: pid 1135: exit status 1
Apr 12 19:32:17 e89108 -- MARK --
Apr 12 19:36:48 e89108 ftpd[1138]: FTP session closed
Apr 12 19:46:48 e89108 PAM_pwdb[692]: check pass; user unknown
Apr 12 19:46:49 e89108 login[692]: FAILED LOGIN 1 FROM (null) FOR riit, User not known to the underlying authentication module
Apr 12 19:46:51 e89108 PAM_pwdb[692]: check pass; user unknown
Apr 12 19:46:52 e89108 login[692]: FAILED LOGIN 2 FROM (null) FOR tooy, User not known to the underlying authentication module
Apr 12 19:46:53 e89108 PAM-securetty[692]: Error opening /etc/securetty

Is dit een vervelend persoon, of is er niets aan de hand?

Maar goed, kennelijk is er iets aan de hand met /etc/securetty
Weet iemand wat ik hieraan kan doen? (wat moet er wel of niet staan)

Verwijderd

Dan is er zeker dus iemand bezig geweest om binnen te komen met usernames die veel op root lijken (toor, riit, rooy).
Kijk die logfiles nog eens heel goed door. Het feit dat dit soort dingen er nog instaan, geeft waarschijnlijk aan dat het niet een erg capabel persoon betrof!

Zeker als de verschillende opstart-scripts in /etc/rc.d/init.d of /etc/init.d weg zijn, zonder dat je ze zelf weg gehaald hebt, betkent dit dat dit door iemand met root-priveleges gedaan moet zijn, aangezien die scripts normaalgesproken alleen door de superuser beschreven en verwijderd kunnen worden.

In /etc/securetty staan normaalgesproken de device regels waarvan root in mag loggen op de console. Dit zal dus ook de reden zijn waarom je niet in kan loggen.
Maak de file maar eens aan en zet er de volgende regels in:
code:
1
2
3
4
5
6
7
8
vc/1
vc/2
vc/3
vc/4
tty1
tty2
tty3
tty4

Als het goed is kan je nu waarschijnlijk weer inloggen.

Zorg dat je daarna dus systematisch je systeem helemaal na gaat lopen en controleren!
Pagina: 1