lsattr bzw. aufspüren von immutable in Webfolder

Debian macht sich hervorragend als Web- und Mailserver. Schau auch in den " Tipps und Tricks"-Bereich.
Antworten
Benutzeravatar
fulltilt
Beiträge: 1163
Registriert: 03.12.2006 20:10:57

lsattr bzw. aufspüren von immutable in Webfolder

Beitrag von fulltilt » 23.12.2020 11:48:41

Ich checke per maldetect cronjob auf einem Backupserver die Webfolder, dabei wurde ein Fehler ausgegeben, nach einem chattr -i auf den Folder lief maldet durch, keine Malware gefunden ...
Wie kann ich nun rausfinden z.b. mit lsattr welche Dateien oder Folder einen immutable Status haben?
z.b. alle Dateien und Ordner checken in /var/www/webfolder

eggy
Beiträge: 3334
Registriert: 10.05.2008 11:23:50

Re: lsattr bzw. aufspüren von immutable in Webfolder

Beitrag von eggy » 23.12.2020 12:33:59

Code: Alles auswählen

lsattr  -aR |grep "^....i" 
Aber warum?
Vielleicht versteh ich Dich falsch, mir kommt der Ansatz irgendwie falsch vor.
Denn normalerweise ist das ne ziemlich gute Idee, das System so zu konfigurieren, dass nen Webserver nur an ganz bestimmte Orte malen darf.

Benutzeravatar
fulltilt
Beiträge: 1163
Registriert: 03.12.2006 20:10:57

Re: lsattr bzw. aufspüren von immutable in Webfolder

Beitrag von fulltilt » 23.12.2020 12:56:02

eggy hat geschrieben: ↑ zum Beitrag ↑
23.12.2020 12:33:59

Code: Alles auswählen

lsattr  -aR |grep "^....i" 
Aber warum?
Vielleicht versteh ich Dich falsch, mir kommt der Ansatz irgendwie falsch vor.
Denn normalerweise ist das ne ziemlich gute Idee, das System so zu konfigurieren, dass nen Webserver nur an ganz bestimmte Orte malen darf.

TOP, funktioniert :THX:
ich nehme mal an dass irgendwo in einem /tmp oder smarty cache oder upload folder in einem web selbst etwas ist, die phptmp Systemfolder sind sauber
vermutlich wurde durch eine löschrige WP etwas hochgeladen ...
na ja, ich sollte jedenfalls nachschauen was da für Files oder Folder immutable sind

eggy
Beiträge: 3334
Registriert: 10.05.2008 11:23:50

Re: lsattr bzw. aufspüren von immutable in Webfolder

Beitrag von eggy » 23.12.2020 13:31:27

grep kann übrigens auch "-v" damit bekommst Du das, wo das Pattern nicht zutrifft gezeigt.

Hab das etwas gemeint, eine Strategie ist, alles unter /var/www (bzw was Du für den Webserver nimmst) auf nicht veränderbar zu setzen und nur den Cache dann explizit zu erlauben. Bei nem Update die Veränderungen kurzzeitig erlauben und gleich hinterher wieder verbieten. Damit ist sichergestellt, dass die Dateien auf dem Server zumindest im normalen Betrieb nicht verändert werden können, falls doch mal was bei der Serverconfig schiefläuft. Zwar keine 100% Garantie, aber nen zusätzliches Sicherheitsnetz.

Benutzeravatar
fulltilt
Beiträge: 1163
Registriert: 03.12.2006 20:10:57

Re: lsattr bzw. aufspüren von immutable in Webfolder

Beitrag von fulltilt » 23.12.2020 14:05:07

eggy hat geschrieben: ↑ zum Beitrag ↑
23.12.2020 13:31:27
grep kann übrigens auch "-v" damit bekommst Du das, wo das Pattern nicht zutrifft gezeigt.

Hab das etwas gemeint, eine Strategie ist, alles unter /var/www (bzw was Du für den Webserver nimmst) auf nicht veränderbar zu setzen und nur den Cache dann explizit zu erlauben. Bei nem Update die Veränderungen kurzzeitig erlauben und gleich hinterher wieder verbieten. Damit ist sichergestellt, dass die Dateien auf dem Server zumindest im normalen Betrieb nicht verändert werden können, falls doch mal was bei der Serverconfig schiefläuft. Zwar keine 100% Garantie, aber nen zusätzliches Sicherheitsnetz.
cool! Die Malware checks lasse ich wg. der Load auf dem Backupserver laufen, da wird alles per rsync (mit permission atr.) rüber gebeamt. Hab vorhin nur auf dem Backupserver die Webfolder getestet mit lsattr -aR | grep "^....i" - da scheint alles OK zu sein, könnte ein Problem mit Maldet/Clamscan sein welches selbst einen /tmp für den Scan anlegt ... der lsattr check läuft relativ schnell durch ca. 15 Minuten bei etwa 300GB, könnte man auch mal als cronjob anlegen ...
ich teste jetzt auch nochmal mit der -v Option

Antworten