[14:07] PabloRubianes, virusuy EduardoR CarlosNeyPastor saludos [14:07] alguno ha manejado servidores web? [14:07] SergioMeneses: si [14:07] apache ? lighttp ? [14:07] virusuy, apache [14:08] que te paso ? [14:08] alguien entro y borro unas imagenes [14:08] tiene funcionando un joomla [14:09] ajam [14:09] si te entraron y borraron imagenes, tenes graves problemas de seguridad [14:10] virusuy, si... porq tienen funcionando un xampp para el servidor web [14:10] SergioMeneses: ese es el servidor del UbuConLA? [14:10] * PabloRubianes se preocupa.... [14:10] PabloRubianes, no [14:10] es aqui en la oficina [14:10] PabloRubianes, esto ni lo monte yo =/ [14:11] SergioMeneses: entiendo por xampp un paquete que ya trae todo inc. verdad? [14:11] apache, mysql, php, etc. [14:11] virusuy, si... un atentado a la vista [14:11] si [14:11] eso por un lado [14:12] por otro lado, como lo tenes conectado a la red a ese equipo ? [14:12] tiene acceso a la red interna ? esta en una DMZ ? [14:12] podes tener comprometidos otros servidores [14:14] virusuy, no hay DMZ [14:15] :-\ [14:15] creo q solo hay un firewall [14:15] pero es el mismo proxy [14:15] tenes audit habilitado en ese servidor ? [14:15] que OS corre ? [14:15] virusuy, el firewall+proxy corre redhat [14:15] y el del problema de las imagenes es un debian [14:15] ah ok [14:16] no debes tener audit habilitado por defecto [14:16] como tampoco seguramente tengas instalado/configurado SELinux [14:16] que version de apache tiene ? [14:21] virusuy, -> http://systemadmin.es/2009/02/como-saber-si-selinux-esta-habilitado [14:21] aplica todavia? [14:21] eso es para centos/redhat/fedora [14:21] en debian tenes qu ehabilitarlo primero [14:22] esta disabled por defecto [14:22] https://wiki.debian.org/SELinux [14:23] selinux te hubiera servido porque si alguien llega a ingresar a tu sistema por apache, y si esta selinux correctamente configurado, solo llegaria a poder joder apache [14:23] pero mas nada [14:23] maneja una espepcie de ACLs a nivel de archivos/procesos/puertos/etc [14:23] y con audit, hubieras visto que archivos borrĂ³, cuando los borrĂ³, etc [14:23] que usuario fue [14:24] eso [14:24] en conjunto con los logs de apache, podrias ver desde donde se conectaron [14:25] suponiendo que fue alguien de afuera y no algun otro admin de tu trabajo [14:25] si fue a su vez un scriptkiddie, seguro que elimino eso y se fue [14:25] si es algiuen mas tecnico [14:25] seguro tenes un backdoor :-) [14:26] virusuy, solucion reinstalar el servidor.... es como lo mas sano que veo y configurarlo bien [14:26] SergioMeneses: la respuesta seria un "SI/NO" [14:26] te pongo un ejemplo [14:26] yo entro a tu server por un apache inseguro [14:27] y desde ahi, al no tener separacion de redes, veo que hay otros servidores que tambien son inseguros [14:27] y consigo la forma de hacerme de esos servidores tambien [14:27] lo mejor seria reinstalar, y monitorear el trafico [14:27] y una lista de etc. [14:31] virusuy, veo... [14:31] voy a revisar los logs de apache a ver q me dicen [14:32] ok, suerte con eso :) [14:32] virusuy, ojala === Ursinha-afk is now known as Ursinha