Pagina 1 di 1

Non mi funziona più il comando "su"

Inviato: mar 9 gen 2007, 16:07
da h8er
ciao a tutti da oggi senza un motivo sensato non mi funziona più il comando "su" (anche mettendo la password di root esatta mi ritorna sempre il messaggio Sorry) mentre mi funziona normalmente "sudo" e riesco ad accedere al pc direttamente con l'account di root, sapete forse dove potrebbe essere il problema ?

ciao a tutti e grazie

Inviato: mar 9 gen 2007, 16:11
da l1q1d
hai cancellato anche tu shadow??
Hai fatto qualche modifica al sistema?

Inviato: mar 9 gen 2007, 16:17
da h8er
ultimamente nessuna e ieri comunque funzionava, per quanto riguarda il file shadow è sempre al suo posto con data 14 febbraio 2006 comunque da user e da root riesco a loggarmi e funziona anche sudo, è solo sto malefico su che mi da errore anche se la password è giusta. Qualcuno potrebbe postarmi un ls -l /bin/su ? non vorrei fossero dei problemi di diritti (anche se non capisco come potrebbero essersi modificati)

ciao e grazie ancora

Inviato: mar 9 gen 2007, 16:40
da l1q1d
sicuro che qualcuno non ti abbia fatto uno scherzetto, modificare il file su per prendere la password e' uno dei piu' vecchi modi per ricavarla, controlla bene la data del file (non posso farti ls perche' non sono su un pc con slack ma con Scientific Linux)

Inviato: mar 9 gen 2007, 16:53
da h8er
ciao allora ho scoperto che digitando /bin/su il comando funziona normalmente, digitando su e basta da sempre Sorry, pensi possano avermi bucato il pc ? su come data è del 22 Agosto 2006, ho fatto uno scan con rkhunter (per quanto possa servire ormai) e non mi ha trovato nulla

ciao

Inviato: mar 9 gen 2007, 16:54
da l1q1d
si prob si controlla se hai un alias settato e dove punta:

Codice: Seleziona tutto

alias -p

Inviato: mar 9 gen 2007, 16:58
da h8er
ho guardato adesso con alias -p ma non risulta nessun su sospetto, il .bash_profile me lo da del 21 novembre 2006

ciao

Inviato: mar 9 gen 2007, 16:59
da l1q1d
allora prova a vedere che dice (da utente naturalmente e anche prima)

Codice: Seleziona tutto

which su
A mio parare qualcuno ti ha bucato..

c`e` anche il .bashrc e il .bash_profile da controllare

Inviato: mar 9 gen 2007, 17:12
da h8er
fantastico c'ho un nuovo su in /usr/bin grazie mille l1q1d come diavolo avranno fatto ?? :D tanto di cappello

Inviato: mar 9 gen 2007, 17:15
da l1q1d
controlla che nn ti abbiano cambiato anche qualcos`altro nn si sa mai.
E' una lamerata, cambia le tue password in qualcosa di meno facile (tipo maiscole e minuscole numeri e piu' lunga di 8 caratteri dovrebbe essere un buon inizio)
Molto probabilmente hai ssh accessibile dall`esterno. chiudilo

Inviato: mar 9 gen 2007, 17:45
da h8er
aggiornamento... il 7 gennaio ho installato ruby con il pacchetto rubygem, in / mi ritrovo un file .config e InstalledFiles del 7 gennaio appunto con la lista di files installati.. in mezzo una sfilza di file installati in /usr/bin compreso su e altri

/usr/bin/gem
/usr/bin/gem_mirror
/usr/bin/gem_server
/usr/bin/gemlock
/usr/bin/gemri
/usr/bin/gemwhich
/usr/bin/index_gem_repository.rb
/usr/bin/update_rubygems
/usr/bin/sh
/usr/bin/ed
/usr/bin/red
/usr/bin/bzip2recover
/usr/bin/cpio
/usr/bin/mt-GNU
/usr/bin/lsmod
/usr/bin/dialog
/usr/bin/killall
/usr/bin/su
/usr/bin/login
/usr/bin/sulogin
/usr/bin/tar-1.13
/usr/bin/ftp
/usr/bin/tcsh
/usr/bin/csh
/usr/bin/sln
/usr/bin/arch
/usr/bin/kill
/usr/bin/dmesg
/usr/bin/mount
/usr/bin/setterm
/usr/bin/getopt
/usr/bin/hostname
/usr/bin/umount
/usr/bin/getoptprog
/usr/bin/domainname
/usr/bin/ypdomainname
/usr/bin/dnsdomainname
/usr/bin/nisdomainname
/usr/bin/ash
/usr/bin/rksh
/usr/bin/ksh
/usr/bin/mt-st
/usr/bin/mt
/usr/bin/rpm
/usr/bin/rzip
/usr/bin/zsh
/usr/bin/zsh-4.2.6
/usr/bin/ping
/usr/bin/ping6
/usr/bin/netstat
/usr/bin/ipmask
/usr/bin/telnet
/usr/bin/rar
/usr/bin/tar-1.16
/usr/bin/unrar
/usr/lib/ruby/site_ruby/1.8/gemconfigure.rb
/usr/lib/ruby/site_ruby/1.8/rubygems.rb
/usr/lib/ruby/site_ruby/1.8/ubygems.rb
/usr/lib/ruby/site_ruby/1.8/rbconfig/datadir.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/builder.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/cmd_manager.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/command.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/config_file.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/custom_require.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/dependency_list.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/doc_manager.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/format.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/gem_commands.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/gem_openssl.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/gem_runner.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/incremental_fetcher.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/installer.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/loadpath_manager.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/old_format.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/open-uri.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/package.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/remote_installer.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/rubygems_version.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/security.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/source_index.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/specification.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/timer.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/user_interaction.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/validator.rb
/usr/lib/ruby/site_ruby/1.8/rubygems/version.rb

ratifica, sembra che i file che erano presenti in bin siano stati copiati in /usr/bin, gli hash md5 corrispondono, sostanzialmente quando facevo su mi trovava il secondo su che non ha gli stessi diritti dell'originale

17:55:07|root:/usr/bin$ ls -l /bin/su
-rws--x--x 1 root root 31776 2006-08-22 22:08 /bin/su
17:55:13|root:/usr/bin$ ls -l /usr/bin/su
-rwxr-xr-x 1 root root 31776 2007-01-07 19:03 /usr/bin/su

quindi direi che non è un hack molto probabilmente avevo cannato le variabili per ruby e per farlo girare forse copia dei file però per sicurezza indagherò ancora a fondo e vi faccio sapere ciao