Toon posts:

[redhat 7.2] users connected

Pagina: 1
Acties:

Verwijderd

Topicstarter
Oke situatie:

Ik gebruik ADSL for Linux op een redhat 7.2 installatie.
Daar draait ook een web- ftp- mailserver op.
Alles werkt perfect, geen problemen!

Maar als ik top doe om mijn status te bekijken zie ik dat er 6 users geconnect zijn.... Dit vindt ik erg raar want op dat moment heb ik maar 1 scherm ssh open staan! en ik ben de enige die erop kan...

als ik dan w doe om te kijken wie er geconnect zijn, staat alleen die ene connect van me zelf open. Waar komen dan die andere users vandaan?

Ik heb al op GoT gezocht en op de site van adsl4linux maar kan het niet vinden!! :(

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 14:22

odysseus

Debian GNU/Linux Sid

Het kunnen oude logins zijn die nog in je utmp staan. Waarschijnlijk zijn het echter daemons die draaien onder een andere user. Kijk eens naar de uitvoer van 'ps aux | awk '{print $1}' | sort | uniq | wc -l', daarmee krijg je het aantal verschillende gebruikers op je systeem.

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Op donderdag 04 april 2002 21:27 schreef odysseus het volgende:
Waarschijnlijk zijn het echter daemons die draaien onder een andere user.
Daemons krijgen toch geen login?

Verwijderd

Topicstarter
Op donderdag 04 april 2002 21:27 schreef odysseus het volgende:
Het kunnen oude logins zijn die nog in je utmp staan. Waarschijnlijk zijn het echter daemons die draaien onder een andere user. Kijk eens naar de uitvoer van 'ps aux | awk '{print $1}' | sort | uniq | wc -l', daarmee krijg je het aantal verschillende gebruikers op je systeem.
Thnx man.... Dat was het... tenminste als ik die uitvoer krijg ik weer die 6 terug, maar als ik die wc -l weghaal zie ik de namen en zie ik de deamons (mysql, apache, etc...)!!

Ben ik weer gerustgesteld!! :P

Verwijderd

Topicstarter
Op donderdag 04 april 2002 21:30 schreef blaataaps het volgende:

[..]

Daemons krijgen toch geen login?
Ik heb ff op een server op het werk gekeken met het commando wat odysseus zei, en ook daar zie ik deamons erbij staan, dusd ik neem aan dat dat goed is!!!!

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
ah, apart dan, bij mijn debian en obsd krijg ik dat nooit volgens mij : )

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 14:22

odysseus

Debian GNU/Linux Sid

Ik ben er ook nog niet helemaal uit...ik zeg nu wel dat je het zo kunt nakijken, maar bij mijn Debian-installatie komt daar ook niet het goede aantal users uit :P. Hij telt in ieder geval het aantal ingelogde shells als aparte gebruikers. Maar daar heb ik er in totaal maar vier van en er zijn vijf gebruikers, dus daar zit ergens een gaatje ;). Ik vermoed dat dat mijn login via kdm is, dan zit ik inderdaad op vijf. En dan doen de daemons inderdaad niet mee, daar heeft blaataaps volgens mij gelijk in.

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


Verwijderd

Topicstarter
Dan blijf ik het vaag vinden... maar als ik een service stop, bijv proftpd dan verdwijnt er eentje uit het lijstje!!

Als ik met iptraf of tcpdump de verbinding in de gaten houd, zie ik geen rare connects.... Dus ik denk niet dat het een hack is.... tenminste dat hoop ik!!

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 14:22

odysseus

Debian GNU/Linux Sid

Daar kun je wel zeker van zijn denk ik...als je het echt zeker wil wete dan draai je 'lsof -P -i -n'. Als dat geen vreemde connects laat zien dan zit je in ieder geval veilig.

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


  • blaataaps
  • Registratie: Juli 2001
  • Niet online
screen is er trouwens ook goed in, dat aantal te overdrijven, die vergeet soms wel eens dat een user uitlogt enzo. who geeft trouwens duidelijker aan over wie en waarvandaan hij denkt dat mensen ingelogd zijn. Zo zegt w bijvoorbeeld wel eens "8 users" en laat er maar 6 ofzo zien. who laat ze (meestal dan) allemaal zien.

Verwijderd

Topicstarter
okee dan
lsof -P -i -n geeft geen rare connects, dus ik kan weer rustig slapen vannacht. :7

Bedankt man!! zekers voor de snelle reactie

Verwijderd

Op donderdag 04 april 2002 21:56 schreef odysseus het volgende:
Daar kun je wel zeker van zijn denk ik...als je het echt zeker wil wete dan draai je 'lsof -P -i -n'. Als dat geen vreemde connects laat zien dan zit je in ieder geval veilig.
Ja, totdat er iemand op het idee komt om een rootkit te maken die je lsof binary vervangt. Als lsof op de lokale machine staat kun je het nooit 100% vertrouwen.

Verwijderd

Topicstarter
Op donderdag 04 april 2002 22:00 schreef blaataaps het volgende:
screen is er trouwens ook goed in, dat aantal te overdrijven, die vergeet soms wel eens dat een user uitlogt enzo. who geeft trouwens duidelijker aan over wie en waarvandaan hij denkt dat mensen ingelogd zijn. Zo zegt w bijvoorbeeld wel eens "8 users" en laat er maar 6 ofzo zien. who laat ze (meestal dan) allemaal zien.
Ja dat is wel raar, w laat maar 2 users zien en who laat wel het juiste aantal users zien....

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 14:22

odysseus

Debian GNU/Linux Sid

offtopic:
Dat is natuurlijk waar, maar vrij zeker kun je toch wel zijn. Ik ken geen enkele rootkit die lsof vervangt...wel van die dingen die netstat, ps en nog wat van die dingen vervangen. Ik moet zelfs bekennen dat ik op een oude router wel eens een rootkit heb gehad. Daar bleek ook een 'wzap' in te zitten om inloggegevens te verwijderen en dergelijke...toen zo snel mogelijk een complete reïnstall gedaan natuurlijk.

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


Verwijderd

Topicstarter
[erg offtopic]
Op donderdag 04 april 2002 22:01 schreef balou het volgende:

[..]

Ja, totdat er iemand op het idee komt om een rootkit te maken die je lsof binary vervangt. Als lsof op de lokale machine staat kun je het nooit 100% vertrouwen.
Daar heb je gelijk in, ik heb al meerdere servers gezien die zo waren gehackt.....

hehe Vandaag nog belde er een klant op, die een server bij ons heeft gecolocate (hoe schrijf je dat precies) heeft.. Wij doen dus niets aan die server qua beheer, hij staat alleen bij ons.

vandaag belde hij op, dat hij niet meer via ssh kon connecten.. Wij toch maar ff kijken, niets het meer doen. Gelukkig stond ie op de console ingelogd want de hele /bin dir was gewist en ook nog eens de /var directory....

met veel hangen en wurgen hebben we via ftp en een perlscriptje (om die geftpde bestanden execute rechten te geven) de computer zover kunnen krijgen dat de klant weer kon inloggen via ssh..

dat is nog iets effectiever!!
[/erg offtopic]

Verwijderd

Op donderdag 04 april 2002 22:04 schreef odysseus het volgende:
offtopic:
Dat is natuurlijk waar, maar vrij zeker kun je toch wel zijn. Ik ken geen enkele rootkit die lsof vervangt...wel van die dingen die netstat, ps en nog wat van die dingen vervangen. Ik moet zelfs bekennen dat ik op een oude router wel eens een rootkit heb gehad. Daar bleek ook een 'wzap' in te zitten om inloggegevens te verwijderen en dergelijke...toen zo snel mogelijk een complete reïnstall gedaan natuurlijk.
offtopic:
Ik heb rootkits die lsof vervangen ook nog niet gezien. Ik poste dit alleen, omdat veel mensen blind op lsof lijken te vertrouwen. Elk bestand wat lokaal staat op die machine die gehacked is kun je niet 100% vertrouwen.

Lsof wordt volgens mij meer en meer gebruikt dus je kan er op wachten tot iemand het toevoegt aan zijn rootkit.

Voor die gehackte router hoef je je niet te schamen hoor. Iedereen mist wel eens een patch.

Klappie, laatt die klant natuurlijk wel een reinstall doen, want als die machine vervolgens voor een DDOS wordt gebruikt worden jullie er als hoster wel op aangekeken.


[edit]
typo's

Verwijderd

Topicstarter
Op donderdag 04 april 2002 22:09 schreef balou het volgende:
Daar heb je helemaal gelijk in... Ik weet verder niet wat hij gaat doen, maar het is niet de eerste keer geweest dat hij gehackt is.... Hoop dat mijn baas hem verteld dat als wij schade er door lijden het op hem wordt verhaald of hem 'dwingt' tot het beter beveiligen van zijn servers die bij ons staan!!

edit:
typo's

Verwijderd

het zijn deamons ed kijk naar je cron en naar je users zelf bv apache nfsnobody etc etc etc

sommige deamons draaien niet altijd dus daarom verschilt het

who displayed deze niet maar alleen logins die via de tty zijn binnen gekomen
Pagina: 1