Чтобы определить, какое программное обеспечение установлено, вы можете просмотреть файл /var/log/dpkg.log.
Однако это может быть не полная запись. Это могут быть двоичные файлы и код, которые были скомпилированы вручную или скопированы непосредственно в предварительно скомпилированную систему. Вы можете сравнить установку по умолчанию той же версии и типа Ubuntu с серверами и посмотреть, какие файлы отличаются, но это может быть довольно утомительно. Решение монитор файл будет идеальным (tripewire, inotifywatch и т.д.)
http://linuxcommando.blogspot.com/2008/08/how-to-show-apt-log-history.html
Вам нужно проверить ВСЕ на сервере. Каждая учетная запись пользователя в / etc / passwd , каждая учетная запись пользователя приложения (например, пользователи в Apache / PHP, учетные записи базы данных и т. Д.) Должны учитываться, и вы должны изменить все пароли. Вы должны проверить, какие службы запускаются при загрузке, каков уровень запуска по умолчанию и что начинается с него и с другими уровнями запуска. Я бы использовал сканер уязвимостей и инструмент базовой конфигурации для проверки текущего состояния. Центр интернет-безопасности предлагает бесплатный инструмент оценки конфигурации, но он может быть ограничен. У них есть более продвинутые инструменты для членских организаций ($).
http://benchmarks.cisecurity.org/
OpenVAS - это сканер FOSS, мало чем отличающийся от Nessus, который может иметь аналогичные возможности. Есть еще много вещей, которые нужно проверить, но этот ответ уже становится немного длинным ... (Хороший пример - обзор кода для веб-приложений и веб-страниц.)
Вы можете просмотреть состояние портов, доступных для подключения к серверам, с различными флагами netstat .
http://www.thegeekstuff.com/2010/03/netstat-command-examples/
Чтобы определить, кто подключался к серверу, вам придется прибегнуть к самым сексуальным действиям в области интернет-безопасности, просматривая системные журналы. Информация может быть в любом из нескольких журналов, в зависимости от того, какие приложения и серверы находятся в системе. Вам также может повезти с журналами внешних сетей, если они существуют.
У вас много дел. Вы указали, что предыдущий админ был уволен ; если вы подозреваете злонамеренные намерения этого человека (то есть, возможно, они оставили черные ходы, ловушки, логические бомбы и т. д.), то вам почти наверняка будет лучше восстановить серверы с чистого носителя и переопределить веб-приложения на них. Если этот предыдущий администратор имел полный доступ и контроль над этой системой и не подвергался тщательному аудиту и наблюдению, вероятно, следует предположить, что существуют черные ходы.
Это основано на пессимистическом предположении о предыдущем администраторе. К сожалению, таким образом cookie рушится для обеспечения безопасности сети. Как я уже сказал, есть еще много вопросов, которые стоит рассмотреть. Эти пункты должны дать вам кое-что для начала, чтобы вы могли сообщить руководству о своем прогрессе; но, честно говоря, если вы не специалист по безопасности и у вас есть основания подозревать, что этот человек действовал со злым умыслом, то, вероятно, вы слишком надуманы.
Это непопулярный ответ со стороны руководства, потому что он требует больших усилий (что означает больше $), но общий ответ с точки зрения безопасности - когда сомневаешься, сотри и восстанови из чистых источников . Вот как наиболее важные системы управления работают с вредоносными программами; если от AV поступает предупреждение, система разделяется, стирается и перестраивается. Надеюсь, вы сделали резервную копию, потому что данные ушли .
Удачи, и я надеюсь, что это было полезно, а не только удручает.