Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| serveur:serveur_compromis [Le 27/12/2006, 23:43] – 84.98.110.44 | serveur:serveur_compromis [Le 15/03/2007, 12:50] (Version actuelle) – Déplacée vers http://doc.ubuntu-fr.org/tutoriel/que_faire_en_cas_de_serveur_compromis ostaquet | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| - | < | ||
| - | Ubuntu toute versions | ||
| - | </ | ||
| - | Rédigé par [[utilisateurs: | ||
| - | |||
| - | ===== Que faire en cas de soupçons d'un serveur compromis ? ===== | ||
| - | |||
| - | Récemment, j'ai fait la triste expérience d' | ||
| - | |||
| - | Durant ces instants de doute, j'ai cherché à trouver une éventuelle faille de sécurité dans le système. Pour ce faire, j'ai fait pas mal d' | ||
| - | |||
| - | Rentrons dans le vif du sujet. | ||
| - | |||
| - | |||
| - | ==== Bloquer tous les accès instantanément ==== | ||
| - | |||
| - | La première chose à faire, c'est d' | ||
| - | |||
| - | Pour ce faire, vous entrez la commande suivante : | ||
| - | < | ||
| - | sudo touch / | ||
| - | </ | ||
| - | |||
| - | A partir de ce moment, toutes les connexions locales et distantes sont refusées. (On réactivera les connexions plus tard). | ||
| - | |||
| - | **ATTENTION !!! Veillez à ne pas sortir de la session en cours, sinon vous ne pourrez plus vous reconnecter sur la machine.** | ||
| - | |||
| - | Ne le faite que si vous êtes certain de la qualité de votre connexion ! | ||
| - | Si votre ADSL n'est pas très stable ou si votre connexion SSH coupe parfois, ne prenez pas ce risque, vous ne pourriez plus vous reconnecter. | ||
| - | |||
| - | ==== Examen des logs d' | ||
| - | |||
| - | La première source d' | ||
| - | |||
| - | Si c'est le cas, toutes les actions sont logguées dans le fichier ''/ | ||
| - | |||
| - | Evidemment, si vous avez un vrai pirate qui est entré dans votre système, il aura prit soin de supprimer les fichiers logs d' | ||
| - | |||
| - | ==== Examen des historiques des utilisateurs ==== | ||
| - | |||
| - | Ensuite, vous pouvez examiner les commandes introduites par les utilisateurs dans l' | ||
| - | |||
| - | Ces historiques sont beaucoup moins précis que les logs d' | ||
| - | |||
| - | Les historiques se trouvent dans les répertoires des utilisateurs (''/ | ||
| - | |||
| - | ==== Bloquer un utilisateur et politique des mots de passe ==== | ||
| - | |||
| - | Si vous avez vu quelque chose de suspect par rapport à un utilisateur, | ||
| - | |||
| - | Pour ce faire, il vous suffit d' | ||
| - | |||
| - | Par exemple, avant : | ||
| - | < | ||
| - | ostaquet: | ||
| - | </ | ||
| - | |||
| - | Après : | ||
| - | < | ||
| - | ostaquet: | ||
| - | </ | ||
| - | |||
| - | Ensuite, vous supprimez tous les processus attachés à cet utilisateur (par exemple, pour l' | ||
| - | < | ||
| - | sudo killall -u ostaquet | ||
| - | </ | ||
| - | |||
| - | Vous pouvez, à priori, réouvrir les connexions entrantes (surtout si la machine est une machine de production) : | ||
| - | < | ||
| - | sudo rm / | ||
| - | </ | ||
| - | |||
| - | Concernant les mots de passe, qui sont souvent une faille de sécurité, il est intéressant de les changer régulièrement (tous les 3 mois par exemple ou mieux, tous les mois) et d' | ||
| - | |||
| - | Vous trouverez des informations pour la génération des mots de passe sur [[applications: | ||
| - | |||
| - | ==== Arrêt de tous les services ==== | ||
| - | |||
| - | Ensuite, il est intéressant d' | ||
| - | |||
| - | < | ||
| - | sudo / | ||
| - | </ | ||
| - | |||
| - | Pensez également à arrêter le '' | ||
| - | Sans oublier les services // | ||
| - | |||
| - | ==== Scan des ports ouverts sur la machine ==== | ||
| - | |||
| - | A partir d'une autre machine et sur chacune des interfaces réseaux du serveur suspect, lancer un '' | ||
| - | |||
| - | L' | ||
| - | |||
| - | < | ||
| - | sudo apt-get install nmap | ||
| - | </ | ||
| - | |||
| - | Ensuite, vous l' | ||
| - | |||
| - | < | ||
| - | sudo nmap 192.168.0.1 -p 1-65535 | ||
| - | </ | ||
| - | |||
| - | Le résultat indique quels sont les ports ouverts sur la machine. Ne paniquez pas tout de suite si vous avez des ports ouverts; il s'agit peut être d'un service que vous avez oublié d' | ||
| - | |||
| - | Si vous n'avez aucun port ouvert, c'est un bon signe. Si il reste des services ouverts, arrêtez-les et relancez le scan. | ||
| - | |||
| - | |||
| - | ==== Vérification des rootkits ==== | ||
| - | |||
| - | Après cela, il est intéressant de vérifier si aucun rootkit n'a été installé. Dans les grandes lignes, un rootkit permet à un intrus de reprendre le contrôle de la machine ultérieurement en laissant un petit programme lui ouvrant la porte. | ||
| - | |||
| - | Il existe deux applications permettant d' | ||
| - | |||
| - | < | ||
| - | sudo apt-get install chkrootkit rkhunter | ||
| - | </ | ||
| - | |||
| - | Exécutez-les par les commandes suivantes : | ||
| - | |||
| - | < | ||
| - | sudo chkrootkit | ||
| - | sudo rkhunter --checkall | ||
| - | </ | ||
| - | |||
| - | Si rien ne vous semble suspect, redémarrez la machine et procédez à nouveau à la vérification. | ||
| - | Si quelque chose est détecté comme suspect, l' | ||
| - | |||
| - | Pour savoir quel est exactement l' | ||
| - | |||
| - | < | ||
| - | sudo lsof -i:600 | ||
| - | </ | ||
| - | |||
| - | Après, à vous de voir si c'est vraiment une intrusion ou si c'est un service qui tourne en arrière plan... | ||
| - | |||
| - | ==== Vérification des virus et vers ==== | ||
| - | |||
| - | La dernière vérification indispensable à faire est le scan complet du disque dur avec un antivirus (**à jour !!!**). | ||
| - | Sur la page wiki traitant de la [[: | ||
| - | |||
| - | ==== Après tout... ==== | ||
| - | |||
| - | Une fois la batterie de tests effectuées, | ||
| - | |||
| - | Si tout bien, il n'y a **normalement** rien d' | ||
| - | |||
| - | Je ne prétends pas répondre à tous les problèmes de sécurité dans ce court document, cependant, les intrusions fréquentes sont effectuées par des //faux// pirates qui ré-utilisent des // | ||
