intrusion? [Réglé]

laotseu63 Membre non connecté
-
- Voir le profil du membre laotseu63
- Inscrit le : 07/10/2011
J'ai quitté mon domicile, ce midi, en lançant la procédure d'arrêt de mon ordinateur, sans m'assurer qu'il s'était effectivement éteint.
En rentrant chez moi, il était toujours en marche, bloqué sur une demande de localhost login.
J'ai jeté un coup d'oeil sur Htop et le Moniteur système: processeur à 100%, sans que je puisse voir quel processus "consommait" autant.
Le processus le plus actif correspondait tantôt explicitement à l'antivirus (clamav, installé hier et mis à jour aujourd'hui) tantôt à PID: 822 (avec les mêmes commandes) mais seulement pour 20 à 30%. En ajoutant Htop et le Moniteur système, ça ne "faisait pas le compte", loin de là.
Admettons qu'il s'agisse d'un problème d'arrondis.
Mais pourquoi n'a-je pas été en mesure d'éteindre mon ordinateur autrement qu'au bouton (triste solution)?
Je suis le seul utilisateur, hormis xguest que m'a attribué l'installation de base de Mageia.
J'ai supprimé, il y a quelques semaines, la demande de mot de passe au démarrage: cela crée-t-il une faille de sécurité?
Comment savoir si mon ordinateur a fait l'objet d'une intrusion ou d'une tentative d'intrusion?
Question subsidiaire: comment faire pour que le mot de passe su ou d'autres infos ne soient pas accessible tout simplement dans bash_history, en affichant les fichiers cachés?
Merci d'avance.

Meuz Membre non connecté
-
- Voir le profil du membre Meuz
- Inscrit le : 06/08/2011
- Groupes :
Citation :
Ton mot de passe est présent dans .bash_history ?
le mot de passe su ou d'autres infos ne soient pas accessible tout simplement dans bash_history,

laotseu63 Membre non connecté
-
- Voir le profil du membre laotseu63
- Inscrit le : 07/10/2011
Il était présent puisque j'avais tapé des commandes en root quelques minutes avant.
J'ai lu que c'était normal, mais je trouve étonnant de ne pas en avoir été au moins prévenu.
Je suis tombé sur cet article intéressant (malheureusement en anglais):
http://answers.oreilly.com/topic/276-redacting-accidental-passwords-in-your-bash-history-file/
(suite, quelques minutes + tard)
J'ai essayé de reproduire le scénario de tout à l'heure: mon mot de passe n'est plus enregistré dans ce dossier (à moins que quelque chose m'ait échappé). Je comprends de moins en moins. J'ai même fait volontairement l'erreur de taper mon mot de passe en tant que commande et obtenu logiquement un message d'erreur... sans qu'il soit inscrit dans bash_history.
Pareil avec whoami.
Je suis perdu. Je n'ai pas rêvé, puisque d'autres linuxiens s'en inquiètent...
Et tout ceci ne me dit pas si j'ai été victime d'une intrusion, MAIS (et j'ai omis de le dire tout à l'heure dans un but de simplification) ... Il m'a semblé lire, durant un très court instant, un message inquiétant concernant les backports dans un processus visualisé par Htop. Impossible de me rappeler les termes (en anglais).
(suite, encore, car mon édition précédente ne semble pas avoir été enregistrée)
Si l'auteur (du message placé en lien) évoque l'erreur consistant à écrire directement dans bash_history, je n'ai pas pu me tromper ainsi car je ne connaissais tout simplement pas l'existence de ce fichier ni son usage.
Dois-je en déduire que c'est bel et bien un intrus qui y a écrit (lui-même involontairement, en "bidouillant")?
suite, encore et encore...
J'ai écrit tout à l'heure: "J'ai même fait volontairement l'erreur de taper mon mot de passe en tant que commande et obtenu logiquement un message d'erreur... sans qu'il soit inscrit dans bash_history". A l'occasion du changement de mon mot de passe, je viens de voir que c'est possible. Donc, si cela n'est pas rassurant sur la sécurité (à moins d'utiliser une des recettes citées), je suis un peu moins sûr d'avoir été "visité".
Édité par laotseu63 Le 08/12/2011 à 00h46

seb95 Membre non connecté
-
- Voir le profil du membre seb95
- Inscrit le : 26/08/2007
- Site internet
- Groupes :


laotseu63 Membre non connecté
-
- Voir le profil du membre laotseu63
- Inscrit le : 07/10/2011
Une amie s'en sert, parfois, mais on peut faire autrement.
Merci pour cette suggestion qui confirme mon idée.

PaLmAs Membre non connecté
-
- Voir le profil du membre PaLmAs
- Inscrit le : 02/04/2007
- Groupes :
si quelqu'un c'est introduit dans ton pc! (ce dont je doute, je pense plus à un bug) as tu était voir dans les fichiers /var/log ?
tu aura la date et l'heure et qui c'est connecté ou a essayé !
c'est le fichier auth.log (pour les connexions) et dans user.log aussi.
errors.log peut fournir les erreurs qui ont pu se produire etc...


laotseu63 Membre non connecté
-
- Voir le profil du membre laotseu63
- Inscrit le : 07/10/2011
"de la lecture pour les longues soirées d'hiver", comme disait Francis Blanche à Pierre Dac dans un sketch, il y a 40 ans.
Une ligne m'interpelle, qui apparaît à plusieurs reprises dans user.log.1:
Dec 4 13:29:07 localhost polkitd(authority=local): Unregistered Authentication Agent for unix-session:/org/freedesktop/ConsoleKit/Session1 (system bus name :1.16, object path /org/gnome/PolicyKit1/AuthenticationAgent, locale fr_FR.utf8) (disconnected from bus)
P.S: A tout hasard, je t'envoie, en M.P.*, un lien vers les fichiers auth.log.1 et user.log.1, que j'ai compressés pour l'occasion (avec cette répétition des lignes, la compression est spectaculaire, surtout pour user.log.1).

Je pense avoir d'autres problèmes, mais qui ne perturbent pas ma machine de manière perceptible (sauf avec le son, mais j'ai compris: j'ai deux cartes et Mageia sélectionne parfois celle qui n'est pas branchée (en entrées/sorties): il suffit de re-sélectionner l'autre).
Si tu as la patience de lire, garde à l'esprit que j'ai commis un grand nombre de maladresses et de manip inutiles ou redondantes. Mon ordinateur fonctionne "normalement" depuis 2 jours.
*Je ne pense pas qu'ils contiennent des données sensibles. Tu peux placer les liens ici si ça ne pose pas de problème.
re-P.S: J'ai replacé le sujet en non-résolu car il semble que Mageia n'avertisse plus par mail des nouvelles réponses lorsqu'il est en "résolu" (?).
Édité par laotseu63 Le 11/12/2011 à 11h15

seb95 Membre non connecté
-
- Voir le profil du membre seb95
- Inscrit le : 26/08/2007
- Site internet
- Groupes :
il faut dans msec decocher alerter intrusion sur les ports autorisé, c'est dans le parefeu tas une ligne qui dit a peu pres ça. jessaye de etrouver ca sur le wiki


seb95 Membre non connecté
-
- Voir le profil du membre seb95
- Inscrit le : 26/08/2007
- Site internet
- Groupes :
http://wiki.mandriva.com/fr/Msec
la le parefeu mais pas tres complet:
http://wiki.mandriva.com/fr/Drakfirewall


Enzolyte Membre non connecté
-
- Voir le profil du membre Enzolyte
- Inscrit le : 28/04/2008
- Groupes :
Waow passionlinux ! tu reviens en force


"Profites de l'instant présent car hier n'est plus et demain ne viendra peut-être jamais."

PaLmAs Membre non connecté
-
- Voir le profil du membre PaLmAs
- Inscrit le : 02/04/2007
- Groupes :
le premier :
Code BASH :
gdm-session-worker[843]: pam_tcb(gdm-autologin:session): Session closed for a Dec 10 02:05:17 localhost polkitd(authority=local): Unregistered Authentication Agent for unix-session:/org/freedesktop/ConsoleKit/Session1 (system bus name :1.20, object path /org/gnome/PolicyKit1/AuthenticationAgent, locale fr_FR.utf8) (disconnected from bus) Dec 10 08:53:36 localhost gdm-session-worker[838]: gkr-pam: no password is available for user Dec 10 08:53:36 localhost gdm-session-worker[838]: pam_tcb(gdm-autologin:session): Session opened for a by a(uid=0) Dec 10 08:53:52 localhost polkitd(authority=local): Registered Authentication Agent for unix-session:/org/freedesktop/ConsoleKit/Session1 (system bus name :1.20 [/usr/lib/polkit-gnome-authentication-agent-1], object path /org/gnome/PolicyKit1/AuthenticationAgent, locale fr_FR.utf8) Dec 10 08:54:10 localhost dbus-daemon: [system] Rejected send message, 2 matched rules; type="method_call", sender=":1.27" (uid=500 pid=1032 comm="nautilus) interface="org.freedesktop.DBus.Properties" member="GetAll" error name="(unset)" requested_reply=0 destination=":1.1" (uid=0 pid=612 comm="/usr/sbin/console-kit-daemon))
là on voit que gdm-session-worker n'arrive pas à ce connecter ! une fois avec a, une fois avec "user" et ensuite ça passe ! je peux pas t'en dire plus !
le deuxième dans user.log
Code BASH :
Dec 10 13:55:52 localhost pulseaudio[1000]: alsa-sink.c: Failed to query DSP status data: Relais brisé (pipe) Dec 10 13:55:52 localhost pulseaudio[1000]: alsa-sink.c: Failed to query DSP status data: Relais brisé (pipe)
la y a un problème avec pulse-audio et alsa ? peut être une piste par là :
http://lists.freedesktop.org/archives/pulseaudio-commits/2010-September/003388.html
Donc je pense bien à des bugs de gdm et pulseaudio !
Ton parfeu shorewall se lance bien et lance bien les différents réglages de sécurité. Msec peut en effet envoyer des messages d'intrusion mais ce n'est pas ce que tu as eu ?

seb95 Membre non connecté
-
- Voir le profil du membre seb95
- Inscrit le : 26/08/2007
- Site internet
- Groupes :
Enzolyte :
Salut
Waow passionlinux ! tu reviens en force
ça roule mec ? 
Waow passionlinux ! tu reviens en force


Salut Enzo, tranquille, au faite je voulais te le dire mais c'est pas moi qui navigue sur facebook c'est ma femme, et moi de temps en temps je regarde les message et vu le tiens dernierement, hihi.


laotseu63 Membre non connecté
-
- Voir le profil du membre laotseu63
- Inscrit le : 07/10/2011
Pas de serveur ni de p2p.
Merci pour les infos.
Bonne soirée.
15/12: Je replace le sujet en "résolu" (donc, MLO ne préviendra pas en cas de nouveau message).
Édité par laotseu63 Le 15/12/2011 à 09h45
Répondre
Vous n'êtes pas autorisé à écrire dans cette catégorie