Meu servidor linux foi atacado?

1

Eu sinto como se meu servidor (Ubuntu 10.4) tivesse sido atacado. Eu sou um pouco de noob do linux.

Eu corro um site e algumas linhas de dados mysql foram apagados. Isso aconteceu três vezes agora.

  • O log de autenticação está vazio antes das 14:00 ET de hoje. Tudo o que mostra antes de meus logins foram alguns cronjobs em execução. Os dados desapareceram entre as 19:00 e as 22:00 horas.
  • Eu nunca agendei nenhum cronjobs. Deve haver aqueles automatizados?
  • O log de erros do mysql é limpo.
  • Eu uso uma senha para registrar um erro óbvio, suponho.

Alguma recomendação? Eu limpo os dados enviados pelo usuário para injeções sql já. O MySQL não está disponível remotamente. Eu suponho que é hora de mudar para uma chave para o acesso ssh.

    
por scrot 25.10.2010 / 05:21

2 respostas

2

Seus dados podem ser modificados / excluídos pelo seu site? Em caso afirmativo, ele pode ser modificado por meio de uma solicitação GET ou somente por meio de PUT / POST / DELETE? Seu site está vinculado de qualquer lugar? É possível que, se o seu site estiver vinculado de algum lugar e você tenha páginas da Web que usam operações como "GET" consideradas não mutáveis para realizar uma operação de alteração, é possível que um rastreador da Web tenha acidentalmente tropeçado em um link de exclusão de vez em quando. Uma maneira de corrigir isso é usar apenas PUT / POST / DELETE para operações de mutação ou para proteger esses links com um arquivo "robots.txt". Independentemente da causa, se a sua senha for bastante fraca, usar uma senha melhor é uma coisa bastante óbvia a ser feita. Certamente você não está em situação pior ao escolher uma senha strong e segura para o seu servidor e site.

    
por 25.10.2010 / 05:26
1

Sim, haverá cronjobs padrão em execução ... um dos quais gira seus arquivos de log. Você já procurou por um error.log.1 ou access.log.1?

    
por 25.10.2010 / 05:29

Tags