Toon posts:

users hebben geen rechten meer

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik weet niet wat er opeens gebeurd is, maar van het ene op het andere moment hebben normale users flink wat rechten verloren in bepaalde directories, bv /etc op mijn server. Voor de root is er niets veranderd daar werkt alles nog, maar een gewone gebruiker kan dus al niet veel meer omdat veel config bestanden in /etc staan. De foutmelding die ik zie is "cannot open xx for reading" xx natuurlijk afhankelijk van wat gelezen moet worden. De permissies van de bestanden kloppen nog steeds (lees en schrijf voor root en lees voor andere users en groepen)

De server draait nu ongeveer een maand zonder problemen en de laatste week heb ik er ook niets aan veranderd.

Heeft iemand suggesties waar ik het probleem moet zoeken

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Geef eens een voorbeeld van een (liefst zo klein en eenvoudig mogelijk) progje dat dat probleem heeft, liefst met de foutmelding gecut-n-paste.
Geef daarna ook eens de output van 'ls -ld <file>' als root, met voor <file> de configfile zelf, en de dir waar hij in staat (voorbeeld: 'ls -ld /etc/fstab /etc') (en alternatief ook dat ls command als user).

Verwijderd

Topicstarter
2 voorbeeldjes dan...

Waaraan ik merkte dat er iets niet goed was (gisteravond laat) was het feit dat er niet meer geprint kan worden vanaf de clients. De user print via samba en dat heeft altjid gewerkt. Ik heb alles mbt tot de printer nagelopen op de server en alles staat goed (volgens mij) tot ik in de logfile van samba vond dat hij /etc/printcap niet kan openen , letterlijk "can't open /etc/printcap for reading".

voorbeeld 2.
Vanmorgen probeerde ik als gewone user in te loggen op de server. Ik werd heugelijk verrast met de melding "bash: /etc/profile: permission denied"... Aangezien hier de PATH variabele in staat kan ik dus als gewone user niet veel meer.

Ik heb nog niet echt kunnen zoeken omdat ik helaas moest werken maar ik heb dus geen flauw idee wat er nu opeens gewijzigd kan zijn.

  • Insanergy
  • Registratie: Juli 2001
  • Laatst online: 29-11-2025
per ongeluk chmod -R gedaan in / ?

But I thought YOU did the backups...


Verwijderd

Topicstarter
Niet dat ik weet....

de home dirs hebben bv nog steeds de gewone gebruikelijke permissies.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

En wat geeft 'ls -ld /etc /etc/printcap /etc/profile' als root?

Verwijderd

Topicstarter
-rw-r--r-- 1 root root......

  • ajvdvegt
  • Registratie: Maart 2000
  • Laatst online: 15-08 12:40
En de permissies op /etc? (ls -l -d /etc)

I don't kill flies, but I like to mess with their minds. I hold them above globes. They freak out and yell "Whooa, I'm *way* too high." -- Bruce Baum


Verwijderd

Topicstarter
drwx------- 22 root root

Verwijderd

Topicstarter
Oops...dat klopt niet he..ff veranderen......

Verwijderd

Topicstarter
mmhhh wat er gebeurt is weet ik niet...die /etc dir had als enige foute permissies.....
Verder is uit alle home dir de xinitrc file verdwenen....
Ben benieuwd wat ik verder nog tegenkom

  • ajvdvegt
  • Registratie: Maart 2000
  • Laatst online: 15-08 12:40
Lijkt me dat die rechten niet spontaan veranderen. Ik ken ook nog geen virussen die het doen, dus het lijkt wel of er iemand handmatig is bezig geweest. Kans dat je gahacked bent? Check anders ook de laatste(?) C'T eens, daarstond een heel verhaal over root-kits in...

I don't kill flies, but I like to mess with their minds. I hold them above globes. They freak out and yell "Whooa, I'm *way* too high." -- Bruce Baum


  • tofus
  • Registratie: Januari 2002
  • Laatst online: 13-05-2014

tofus

it's all in the game

Op woensdag 10 april 2002 20:53 schreef ajvdvegt het volgende:
Lijkt me dat die rechten niet spontaan veranderen. Ik ken ook nog geen virussen die het doen, dus het lijkt wel of er iemand handmatig is bezig geweest. Kans dat je gahacked bent? Check anders ook de laatste(?) C'T eens, daarstond een heel verhaal over root-kits in...
Lijkt me niet. Ik zie niet in waarom een hacker (of een virus) alleen de read-rechten op de /etc dir zou weghalen; hij zou ze juist eerder toevoegen aan files waar ze niet thuishoren (zoals /etc/shadow etc.).

Ik denk eerder dat hier inderdaad een iets te radicale 'chmod -R' is uitgevoerd; wellicht in de verkeerde directory (dat krijg je met die $%^%@ UNIX prompts ;p). Gewoon ff de rechten weer goedzetten, dat zou het moeten fixen...

"Whoever undertakes to set himself up as judge in the field of truth and knowledge is shipwrecked by the laughter of the Gods." - Albert Einstein


Verwijderd

Topicstarter
Ben ik helemaal met je eens , maar een chmod -R haalt geen xinitrc weg uit homedirs...Daarbij komt dat het mijn servertje is waar alles dus al zeker een maand goed op draaide. Ik weet dus zeker dat ik geen programma's geinstalleerd heb of andere dingen gedaan heb de laatste 2 weken dan log bestandjes bekijken....
O ja en ik heb met syslog.conf gespeeld.....

In mijn bash_history staat ook nergens een chmod commando.....
Ik heb geen flauw idee wat er gebeurt is helaas.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Probeer eens www.chkrootkit.org

Verwijderd

Topicstarter
grappig....

ff die chkrootkit laten lopen vanaf een oud systeem wat er nog steeds op stond...vervolgens mijn huidig systeem erin gemount en gechecked......

alles is not tested of nothing found op 2 dingen na
als laatste wordt een melding gegeven
quote:

Checking 'z2'....user x deleted or never loged from lastlog!
user y deleted or never loged from lastlog!

De eerste klopt wel want dat is een test usertje wat ik in het begin gemaakt heb, maar de 2e gebruik ik toch wel eens. Nadat ik een nieuwe xinit gemaakt heb voor die user en kde starte kwam ik ook inderdaad in een volledig schoon bureaubladje tercht zonder iconen en starte ook de wizard op die je ziet na een verse installatie....

Verwijderd

Topicstarter
irronisch dat ik een weekje terug vroeg of portsentry of snort nu wel of niet nodig was. :)

[topic=458322/1/25]
Pagina: 1