Aylarca süren ihmal, e-posta alevleri ve yönetim savaşlarından sonra mevcut sistem yöneticimiz işten çıkarıldı ve "sunucu kimlik bilgilerini" bana verdi. Bu kimlik bilgileri bir kök paroladan ve başka bir şeyden oluşur: prosedür yok, belge yok, ipucu yok, hiçbir şey.
Sorum şu: boobytraps'ı geride bıraktığı varsayılarak, sunucuları olabildiğince az kesinti ile nasıl ele geçirebilirim?
Detaylar burada:
- bodrumdaki bir sunucu çiftliğinde bulunan bir üretim sunucusu; ubuntu server 9.x muhtemelen, grsec yamaları ile (son kez yöneticiye sorduğum söylentiler)
- tüm dahili belgeleri, dosya deposunu, wiki'leri vb. içeren bir dahili sunucu. Yine, ubuntu sunucusu, birkaç yaşında.
Her iki sunucunun yamalı ve güncel olduğunu varsayalım, bu yüzden iyi bir neden (yani üst yönetime açıklanabilir) olmadığı sürece yolumu kesmek istemem.
Üretim sunucusunun barındırdığı birkaç web sitesi (standart apache-php-mysql), bir LDAP sunucusu, bir ZIMBRA e-posta paketi / sunucusu ve çalışan birkaç vmware iş istasyonu söyleyebildiğim kadarıyla. Orada neler olduğu hakkında hiçbir fikrim yok. Muhtemelen biri LDAP ustasıdır, ancak bu vahşi bir tahmindir.
Dahili sunucuda dahili bir wiki / cms, üretim sunucusundaki kimlik bilgilerini çoğaltan bir LDAP slave, birkaç vmware iş istasyonu ve çalışan yedekler bulunur.
Sadece sunucu grubunun yöneticisine gidebilir, sunucuya gidebilir, onlara ' sudo
o sunucuyu kapatmayı söyleyebilirim' diyebilirim , tek kullanıcı modunda giriş yapabilir ve onunla birlikte yoluma devam edebilirim. Dahili sunucu için aynı. Yine de bu, kesinti, üst yönetim üzgün, eski sysadmin'in bana ateş açması anlamına geliyor. işimi yapamazsın 've diğer sıkıntıları, ve en önemlisi, potansiyel olarak birkaç hafta ödenmemiş zaman kaybetmek zorunda kalacağım.
Spektrumun diğer ucunda, neler olduğunu anlamak için sunucuda kök ve inç olarak giriş yapabilirim. Sürprizleri tetikleyen tüm risklerle geride kaldı.
Ortada bir çözüm arıyorum: ne olduğunu ve nasıl olduğunu anlarken ve en önemlisi geride kalan bubi tuzaklarını tetiklemekten kaçınarak her şeyi olduğu gibi çalışmaya devam etmeye çalışın .
Önerileriniz neler?
Şimdiye kadar dahili sunucu ile 'pratik yapmayı', ağ bağlantısını kesmeyi, canlı bir cd ile yeniden başlatmayı, kök dosya sistemini bir USB sürücüsüne boşaltmayı ve eski sysadmin yolunu anlamak için bağlantısı kesilmiş, yalıtılmış bir sanal makineye yüklemeyi düşündüm. düşünme (a-la 'düşmanınızı tanıyın'). Üretim sunucusuyla aynı başarıyı çekebilir, ancak tam bir döküm birisini fark eder. Belki sadece root olarak giriş yapabilir, crontab'ı kontrol edebilir, başlatılan komutlar için .profile'ı kontrol edebilir, lastlog'u dökebilir ve akla gelen her şeyi yapabilirim.
İşte bu yüzden buradayım. Ne kadar küçük olursa olsun, herhangi bir ipucu çok takdir edilecektir.
Zaman da bir sorundur: birkaç saat veya birkaç hafta içinde tetikleyiciler olabilir. Kötü Hollywood filmlerinden biri gibi, değil mi?