<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Удалить/изменить immutable файл и/или папку</title>
    <link>https://opennet.me/openforum/vsluhforumID1/98004.html</link>
    <description>Доброго времени суток!&lt;br&gt;&lt;br&gt;Контекст - взломали одну из моих личных виртуалок (особо не удивлен, ибо там древняя CentOS 6 - я про нее забыл, откровенно говоря, давно)&lt;br&gt;&lt;br&gt;Прописали в /root/.ssh/authorized_keys свои ключи и добавили бинарники (/usr/bin/mysqldumpt + еще по мелочи) для ddos-атак.&lt;br&gt;&lt;br&gt;И вот тут момент в том, что удалить или изменить эти файлы из-под root&apos;а я не могу.&lt;br&gt;&lt;br&gt;# rm -rf mysqldumpt&lt;br&gt;rm: cannot remove &#096;mysqldumpt&apos;: Operation not permitted&lt;br&gt;&lt;br&gt;lsattr показывает, что стоят аттрибуты immutable и append&lt;br&gt;# lsattr mysqldumpt&lt;br&gt;----ia-------e- mysqldumpt&lt;br&gt;&lt;br&gt;&lt;br&gt;Но вот снять их не выходит - команда chattr -i /root/.ssh/authorized_keys выполняется без ошибок, но при повторной проверке атрибут на месте&lt;br&gt;&lt;br&gt;Хотелось бы разобраться, а как так вообще? Есть идеи, куда копнуть?&lt;br&gt;&lt;br&gt;selinux отключен, fs - ext4&lt;br&gt;</description>

<item>
    <title>Удалить/изменить immutable файл и/или папку (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/98004.html#7</link>
    <pubDate>Wed, 02 Oct 2024 14:36:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; из-под root&apos;а я не могу.&lt;br&gt;&amp;gt; # rm -rf mysqldumpt &lt;br&gt;&amp;gt; rm: cannot remove &#096;mysqldumpt&apos;: Operation not permitted &lt;br&gt;&amp;gt; lsattr показывает, что стоят аттрибуты immutable и append &lt;br&gt;&amp;gt; # lsattr mysqldumpt &lt;br&gt;&amp;gt; ----ia-------e- mysqldumpt &lt;br&gt;&amp;gt; Но вот снять их не выходит - команда chattr -i /root/.ssh/authorized_keys выполняется &lt;br&gt;&amp;gt; без ошибок, но при повторной проверке атрибут на месте &lt;br&gt;&amp;gt; Хотелось бы разобраться, а как так вообще? Есть идеи, куда копнуть?&lt;br&gt;&amp;gt; selinux отключен, fs - ext4 &lt;br&gt;&lt;br&gt;Пальни демоны и вирусню по lsof, а ещё глянь на initrd.&lt;br&gt;</description>
</item>

<item>
    <title>Удалить/изменить immutable файл и/или папку (lyric)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/98004.html#6</link>
    <pubDate>Wed, 25 Sep 2024 21:01:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Зачем пытаться чинить хакнутую ось??? Там неизвестно что еще и куда насовали.&lt;br&gt;&amp;gt;&amp;gt; Вопрос в &quot;разобраться, как так вообще умудрились файл защитить&quot; &lt;br&gt;&amp;gt; дарю &lt;br&gt;&amp;gt; ломаешь сервак, ставишь атрибуты, подменяешь chattr - профит &lt;br&gt;&amp;gt; или ты chattr по md5 проверил? )) &lt;br&gt;&amp;gt;&amp;gt; Само собой, потом пойдет под переустановку.&lt;br&gt;&lt;br&gt;Оно :)&lt;br&gt;Спасибо за совет!&lt;br&gt;</description>
</item>

<item>
    <title>Удалить/изменить immutable файл и/или папку (Pahanivo пробегал)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/98004.html#5</link>
    <pubDate>Wed, 25 Sep 2024 17:23:25 GMT</pubDate>
    <description>А вообще умные люди ищут как хакнули, а не что можно напакостить под рутом .... ибо это тупость.&lt;br&gt;</description>
</item>

<item>
    <title>Удалить/изменить immutable файл и/или папку (Pahanivo пробегал)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/98004.html#4</link>
    <pubDate>Wed, 25 Sep 2024 17:21:55 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Зачем пытаться чинить хакнутую ось??? Там неизвестно что еще и куда насовали.&lt;br&gt;&amp;gt; Вопрос в &quot;разобраться, как так вообще умудрились файл защитить&quot; &lt;br&gt;&lt;br&gt;дарю&lt;br&gt;ломаешь сервак, ставишь атрибуты, подменяешь chattr - профит&lt;br&gt;или ты chattr по md5 проверил? ))&lt;br&gt;&amp;gt; Само собой, потом пойдет под переустановку.</description>
</item>

<item>
    <title>Удалить/изменить immutable файл и/или папку (lyric)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/98004.html#3</link>
    <pubDate>Wed, 25 Sep 2024 16:39:29 GMT</pubDate>
    <description>В посте описано, что пробую изменить атрибуты, а затем их посмотреть у разных файлов (/usr/bin/mysqldumpt и /root/.ssh/authorized_keys) - но это ошибка именно в посте. В реальности, само собой, пробовал на обоих файлах последовательно.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; из-под root&apos;а я не могу.&lt;br&gt;&amp;gt; # rm -rf mysqldumpt &lt;br&gt;&amp;gt; rm: cannot remove &#096;mysqldumpt&apos;: Operation not permitted &lt;br&gt;&amp;gt; lsattr показывает, что стоят аттрибуты immutable и append &lt;br&gt;&amp;gt; # lsattr mysqldumpt &lt;br&gt;&amp;gt; ----ia-------e- mysqldumpt &lt;br&gt;&amp;gt; Но вот снять их не выходит - команда chattr -i /root/.ssh/authorized_keys выполняется &lt;br&gt;&amp;gt; без ошибок, но при повторной проверке атрибут на месте &lt;br&gt;&amp;gt; Хотелось бы разобраться, а как так вообще? Есть идеи, куда копнуть?&lt;br&gt;&amp;gt; selinux отключен, fs - ext4 &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Удалить/изменить immutable файл и/или папку (lyric)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/98004.html#2</link>
    <pubDate>Wed, 25 Sep 2024 15:38:35 GMT</pubDate>
    <description>&amp;gt; Зачем пытаться чинить хакнутую ось??? Там неизвестно что еще и куда насовали. &lt;br&gt;&lt;br&gt;Вопрос в &quot;разобраться, как так вообще умудрились файл защитить&quot;&lt;br&gt;Само собой, потом пойдет под переустановку.&lt;br&gt;</description>
</item>

<item>
    <title>Удалить/изменить immutable файл и/или папку (Pahanivo пробегал)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/98004.html#1</link>
    <pubDate>Wed, 25 Sep 2024 15:28:48 GMT</pubDate>
    <description>Зачем пытаться чинить хакнутую ось??? Там неизвестно что еще и куда насовали.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
