Автор Тема: Взломали комп с Альт 4.0 Десктоп, удалили файлы. Как смогли?  (Прочитано 11462 раз)

Оффлайн Arc

  • Завсегдатай
  • *
  • Сообщений: 608
-------
powered by www.uneex.ru and Поиск!

Оффлайн МИНЗДРАВ

  • Странник_
  • *
  • Сообщений: 3 045
  • ALWK8 х64 Branch sysd & server-light_1.9.3sysV noX
    • http://yx-kak.ru/linux.htm
Юзер мог нахимичить, а теперь отмазывается, типо вирус виноват...
Не верьте ему.
Линь - неубиенен! IMHO

Оффлайн Николай_Александрович

  • Завсегдатай
  • *
  • Сообщений: 97
Цитировать
Юзер мог нахимичить, а теперь отмазывается, типо вирус виноват

Юзерша, дама предпенсионного возраста (см. выше).
Ну ладно, допустим, она прошлась по всем папкам, удалила кучу doc и xls, odt и ogs.
Но как она смогла  скинуть все настройки ФайерФокса и ТандерБёрда?
Да так, словно они в первый раз запущены?
(см. выше, опять же)

И это, не вирус, она вообще в этом ничего не понимает.
Позвала утром, "А хде мои документы, посмотри плз?".
А их и нетути...

Кстати, ещё и печать отвалилась.
Может и ещё чего, пока неизвестно.
Вообще, рабочий стол выглядит почти как у свежеустановленной системы.
Словно систему переустановили на старое, да только старое/юзерское не проявилось.
Ну, чуть-чуть проявилось, папка с юзерскими JPG имеется, всё же.

Arc, спасибо.
С удовольствием прочитал несколько ссылок.
Не знал, что можно восстанавливать с ext2/3.
Да только комп перегружался уже раз двадцать,
и собственно о восстановлении пропавшего речи нет.

Оффлайн Карлсон

  • Завсегдатай
  • *
  • Сообщений: 1 699
Но как она смогла  скинуть все настройки ФайерФокса и ТандерБёрда?
Да так, словно они в первый раз запущены?

ЭЛЕМЕНТАРНО. Достаточно удалить каталоги ~/.firefox и ~/.thunderbird.

DdShurick

  • Гость
 Такое можно сделать по ssh, если украсть ключ авторизации или пароль. Правда, должен быть запущен ssh сервер.

Оффлайн Meatcoins

  • Завсегдатай
  • *
  • Сообщений: 320
    • Email
Цитировать
Папки юзера в "Documents" полностью отображены на "диске D:" соответствуюших папок Wine.
Ну, это как вообще? Кто так настраивал?
В этой ситуации гадать можно очень долго что случилось. Вряд ли мы выясним истину.
На всякий случай лучше всё переустановить и восстановить данные из архивов. Корректно настроить wine, если он нужен или вообще его не ставить. И всё!

Оффлайн Николай_Александрович

  • Завсегдатай
  • *
  • Сообщений: 97
И снова здравствуйте (с).  :)
То есть, доброе утро.

Цитировать
ЭЛЕМЕНТАРНО. Достаточно удалить каталоги ~/.firefox и ~/.thunderbird.

Нет-нет-нет, не стоит заниматься конспирологией.
Вариант "продвинутого юзера" тут исключён полностью, прошу поверить.

Но! В папке Тандербёрда лежит старая папка почты.
Тем не менее, когда я перегрузил первый раз после инцидента, и запустил Тандербёрд, тот повёл себя как при первом запуске, и сделал новую папку почты. Именно так.

Цитировать
Такое можно сделать по ssh, если украсть ключ авторизации или пароль. Правда, должен быть запущен ssh сервер.

Вроде бы двойной НАТ - наш, и провайдера.
Куда коннектиться-то по SSH?  Это же не реальный IP, на данной машине?
Версию SSH проверял одной из первых, однако service sshd status (stop,start) ругается на то, что не прописываю полный путь. А я не знаю, где SSH-бинарник лежит.

Цитировать
Ну, это как вообще? Кто так настраивал?

Кхм!
Никто ничего не настраивал, это установка АльтДесктоп 4.0 из коробки, со всеми возможными программами.

Докладываю: админа у нас сократили три года назад, админские обязанности накрутили на меня (я техник слаботочки). Чтобы не парится с юзерскими вирусами и паленой Win, я народу поставил АльтДесктоп 4.0 (народ воспринял, кстати, вполне благосклонно, привыкли мигом).

Так как три года назад я Линукс понимал весьма слабо, при установке расставил галочки на всех возможых программах. Таким образом, установился и Wine. Никто ничего не конфигурил, я и сейчас не знаю, как Wine настроить.

Сейчас я с Линуксом уж поболе на "ты", ставлю в основном АркДесктоп 5.0, с минимумом программ и без игр. Ну, и без Wine, так как он оказался не нужен для нас.
Юзерша упомянутой машины - женщина консервативная, привыкла к 4.0, и не давала добро на АркДесктоп. Ну а сейчас ... ничего, привыкнет.  :)

Оффлайн Карлсон

  • Завсегдатай
  • *
  • Сообщений: 1 699
Вариант "продвинутого юзера" тут исключён полностью, прошу поверить.

Не верю. Программы либо читают целый и неповрежденный профиль, либо его нет, и он создается "с нуля". А уж почему у вас профили пропали, сами разбирайтесь. Или их банально стерли, или у вас разрушилась ФС, но чтоб вот так избирательно и без последствий -- не бывает. Методом исключений: файлы стер человек. П

Оффлайн Николай_Александрович

  • Завсегдатай
  • *
  • Сообщений: 97
Цитировать
Не верю.

Да б-га ради, это Ваше право.
Написал как есть, может пригодится кому.

Цитировать
А уж почему у вас профили пропали, сами разбирайтесь.

Читайте, пожалуйста, внимательней.
Оба профиля в наличии.
Просто после перезагрузки, система почему-то решила, что это её первый запуск и отказалась воспринимать старые профили ФФ и ТБ, сделала новые. Почему так? Я не знаю, не специалист, извините.

Цитировать
Методом исключений: файлы стер человек.

Да-да-да, человек, а как же? Кто же ещё?

Начальница коммерческого отдела вдруг решила потереть договора поставки, и до кучи тщательно подчистила все остальные письма, сметы и доки, свои архивы-наработки за пяток лет работы. Ну, фото домашние оставила, так, развлечься на внезапно образовавшемся досуге...
Ага, конечно, всё так и было.

Оффлайн Карлсон

  • Завсегдатай
  • *
  • Сообщений: 1 699
Просто после перезагрузки, система почему-то решила

Не система. Ей вообще начхать на профили почты отдельных пользователей. Почтовик и браузер НЕ ОБНАРУЖИЛИ профилей. Значит они были удалены. Или фатально повреждены.


Кто-то намеренно стер документы и почту пользвателя, стараясь нанести максимальный урон РАБОТЕ. Поэтому и личный фотоархив оставили, ибо нафиг он кому сдался кроме владельца. Или вас целенаправленно и очень качественно взломали, или кто-то проходил мимо и "не удержался подшутить над коллегой", или осенний авитаминоз и расстройства психики. Думаю, что расследовать технические аспекты происшествия не имеет смысла, ибо целиком "человеческий фактор".

Оффлайн Николай_Александрович

  • Завсегдатай
  • *
  • Сообщений: 97
Цитировать
ли кто-то проходил мимо и "не удержался подшутить над коллегой"

За такую "шутку" не только без зарплаты на полгода можно остаться.
А ещё чего похуже бывает, руководство шуток не любит.

Это первое.

А второе, это то, что некому пошутить таким образом.
Да и пароль нормальный, его только юзерша знает, да я.

Эхма, станет на работе посвободней, надо попробовать всё же туда антивирус накатить, посканить папку Wine. Вспомнить бы ещё, как тот антивирус под Линукс называется?  :)

Цитировать
Почтовик и браузер НЕ ОБНАРУЖИЛИ профилей.

Конквер тоже, как свежий, файлы значками. Хотя были списком.
Печать слетела, для юзера. Хотя расшара МФУ по сети осталась.
Вообще, как бы профиль этого юзера полностью изменился, в KDE.
Стал как новый. Такое возможно?

Ну ладно, может сбой какой в системе случился.
Но файлы-то в /home/user/documents должны были остаться?
А их-то и нету.

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Если кто-то (например, через троян в Wine) имел доступ к компу и имел возможность удалять  любые файлы в каталоге пользователя, то чему вы удивляетесь?

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Внутри wine работает куча программ. Почему-бы там не работать троянам?

Оффлайн Карлсон

  • Завсегдатай
  • *
  • Сообщений: 1 699
Такое возможно?

Уж сколько раз повторять? ВОЗМОЖНО. Достаточно от юзера набрать что-то вроде rm -rf ~/.*

Все, ну просто абсолютно все пользовательские настройки хранятся в его домашнем каталоге, обычно в "скрытых" каталогах, начинающихся с точки. И если их удалить, то пропадут все настройки, сделанные пользователем.

Что вам мешает набрать в консоли
ll ~/

и посмотреть, что там вобще у пользователя дома осталось. И сравнить это с другими пользователями.

Оффлайн Николай_Александрович

  • Завсегдатай
  • *
  • Сообщений: 97
Цитировать
Если кто-то (например, через троян в Wine) имел доступ к компу и имел возможность удалять  любые файлы в каталоге пользователя

Да собственно, удивляться нечему, это я и предположил первоначально.

Вопросы к гурам, знающим Wine:

- троян-автозагрузчик, срабатываюший при вставлении флешки, может прописаться в Wine?

- или могут прописаться только те трояны, которые летят с сайтов, либо встают, если юзер щёлкает по соответствующему .ехе ?

- если троян прописался в Wine, имеет ли он доступ в инет, из-под Wine?

Карлсон, разверну вопрос.
Вопрос о том, можно ли как-то "обнулить" профиль юзера в KDE? Целиком?
Так, чтобы система думала, что юзер вообще зашёл первый раз?

Спрашиваю потому, что папки с прежними профилями в наличии.
Просто, они перестали восприниматься системой.
Не только почтовик, похоже всё юзерское, которое профили программ.
Говорю же, папки со старыми профилями на своих местах!
Никто их не удалял. Они просто перестали работать.