Wpis z mikrobloga

#hosting #serwer #serwery #linux #komputery

Wykopki, podpowiedzcie czy to możliwe: admin serwera na którym trzymam swoją stronę WWW twierdzi, że ktoś się włamał na konto i usunął zawartość katalogu var, czyli wszystkie pliki i bazy danych zniknęły w #!$%@?. Z jakiego poziomu jest to możliwe? Czy można to zrobić poprzez dziurę w Drupalu , 6.26 który był na serwerze postawiony?
  • 27
@gumol: jeżeli ktoś przez drupala niby przejął kontrolę nad całym systemem - to po prostu ten system nie był zabezpieczony i każdy klient miał dostęp do wszystkiego. nie ma opcji, żeby wadliwy skrypt php spowodował słabość całego systemu operacyjnego serwera
Prawdopodobnie trafili tu Państwo świadomie - wskutek mailingu lub wyszukiwania. Jest nam miło z tego powodu i z radością zapraszamy na interesujące Państwa podstrony. W trakcie czytania szczegółów oferty ta radość może się Państwu udzielić.


@gumol: lol ;)
@gumol: w szczególności

1. Za bezpieczeństwo systemu operacyjnego zainstalowanego na wirtualnym serwerze prywatnym odpowiada Usługobiorca. Usługodawca nie odpowiada za utratę danych spowodowaną włączeniem reinstalacji wirtualnego serwera prywatnego lub z innych powodów.
@grzemach: @normanos: Tego VPSa konfigurował admin tego serwera, za co mu zapłaciłem. Rozumiem, że zrobił to na #!$%@? się, bo gdyby były to zrobione porządnie to taka sytuacja jak opisałem nie miałaby miejsca?
@gumol: problem jest bardziej złożony, powinien być jakiś dokument, który wyszczególnia skład takiej usługi. Przy enigmatycznym "instalacja i konfiguracja" serwera można by przyjąć, że chodzi o postawienie systemu + instalacja gotowych pakietów i koniec.
@gumol: po 2. to @grzemach ma racje. co było zabezpieczone wczoraj, nie musi być bezpeczne dzisiaj. TO PROCES, a nie jednorazowe działanie.

po 3: z mojego doświadczenia, ze względu na wojne cenową, usługodawcy często mówią, że będzie instalacja i konfiguracja a BARDZO często się to sprowadza do plepnięcia enterem w install.sh i koniec... :/
@gumol:

1. zmień admina

2. rób backupy, najlepiej w cronie do innego serwera.

3. Drupal jest fajny, chociaż powinieneś przejść na D7

4. Tak, wina jest admina, jeżeli ktoś włamałby się przez drupala to dalej używałbym apaczowej grupy, a mysql ma własną i całe /var ma inną. Musiał się wbić jako root.
@mrwrotek: ale nie wiesz, że wbił się przez drupala, a może przez FTP, phpmyadmina czy coś jeszcze innego - bo nawet nie wiesz co było zainstalowane. Poza tym to wygląda na klasyczne:

rm -rf *

A to, gdyby miał roota, wywaliło by wszystko nie tylko /var
@mrwrotek: managed managedowi nie równy. wiele usługodawców nazywa coś "managed" co oznacza, że np. przeznaczą godzine, dwie miesięcznie na twoje zgłoszenia albo nawet nie określają godzin tylko mówią, że jak napiszesz to oni to zrobią. to oczywiście NIE jest jednoznaczne z tym, ze to ma byc prawidlowo zabezpieczone na kazdym kroku oraz, ze ktokolwiek np. raz wmiesiacu robi checkliste i sprawdza wszystko. Oczywiście wszystko kosztuje i tez zaden klient nie chce