Как смотреть какие изменения происходят в RAM сервера при взломе моего сайта?

Discussion in 'Linux, Freebsd, *nix' started by mail156, 26 Oct 2018.

  1. mail156

    mail156 Banned

    Joined:
    28 Sep 2018
    Messages:
    467
    Likes Received:
    358
    Reputations:
    0
    Как смотреть какие изменения происходят в RAM сервера при взломе сайта, расположенного на этом сервере......?
     
  2. user100

    user100 Moderator

    Joined:
    24 Dec 2011
    Messages:
    4,811
    Likes Received:
    18,431
    Reputations:
    377
    Изменения происходят на hdd сервера: заливаются бинарники, шелы, изменяются файлы index страниц, возможно удаляются определенные файлы сайта, еще может делатся дефейс главной страницы, а с оперативной памятью в это время, как правило, ничего не происходит ;)
     
    _________________________
    mail156 likes this.
  3. b3

    b3 Banned

    Joined:
    5 Dec 2004
    Messages:
    2,174
    Likes Received:
    1,157
    Reputations:
    202
    Точнее там происходит очень много всего, но полезного в данной ситуации при анализе мало. В ситуации когда доступ к RAM имеет злоумышленник все сильно меняется, через дампы и анализ можно получать пароли от служб/демонов/сервисов итд.
    Вот к ознакомлению https://dotlayer.com/how-to-dump-cleartext-usernames-and-passwords-from-memory-using-mimipenguin/
     
    mail156 likes this.