O que devo fazer após uma suspeita de comprometimento do meu sistema? [duplicado]

0

Eu corro uma caixa do Debian Stretch. Por engano, esqueci de excluir uma conta de convidado que abri para um convidado meu e suspeito que meu sistema pode ter sido comprometido usando essa conta. Não tenho certeza, mas vi alguns processos pertencentes a guest ocupando o tempo de CPU - alguns sshd e /sbin/syslogd instance (que meio que me assustaram).

Então, eu matei os processos e removi o usuário, bom para mim. Mas - o que seria uma boa ideia também fazer? Algo específico para procurar nos logs? Reinstalação de pacotes? Nuke a coisa da órbita?

    
por einpoklum 23.07.2016 / 17:33

1 resposta

1

Depende do nível de confiança desejado para o sistema.

Do lado otimista:

Se tudo acontecer realmente como você diz. Eu não posso dizer que esse sistema está comprometido. Mais correto acesso indesejado. Quanto mais tempo o intruso não puder obter acesso root ou outro usuário privilegiado.

No mínimo, você faz tudo certo.

lado pessimista:

Se você suspeitar e temer que um intruso faça escalonamento de permissão (explorando alguma vulnerabilidade) e instale algum tipo de rootkit.

Qualquer auditoria sob controle do sistema potencialmente comprometido tem uma confiança muito pequena. É só esperar por "bugs" no rootkit que impedem que ele se esconda perfeitamente.

É melhor concluir a reinstalação do sistema ou fazer a auditoria (por comparação com o backup ou verificar ou reinstalar pacotes pelo gerenciador de pacotes) ao inicializar do sistema confiável em mídia inicializável externa ou conectando a unidade ao sistema confiável.

Desta forma, espero que você receba conselhos mais detalhados.

lado paranóico

Se o root estiver comprometido, até o BIOS ou o gerenciamento integrado, como o IME, podem ser controlados para instalar novamente o rootkit em um novo sistema.

    
por 23.07.2016 / 18:01