View previous topic :: View next topic |
Author |
Message |
jpwalker Guru
Joined: 12 Jul 2004 Posts: 503 Location: Annecy - 74 - France - In Tartiflette We Trust ;-)
|
Posted: Wed Apr 20, 2005 9:15 am Post subject: [CRASH] /var écrasé par mystère ?? |
|
|
Salut à tous
Voilà, je possède un serveur web tournant sous Apache. Celui-ci possède 4 disques scsi :
Code: |
2 disques de 4.5Go >> sda et sdb
2 disques de 17Go >> sdc et sdd
sda1 >> swap
sda2 >> / >> ext3
sdc1 >> /var >> ext3
les disques sdb et sdd sont en raid (mirroring) respectif pour sda et sdc
|
Jusqu'ici rien de bien violent. Le serveur était très bien configuré et tout tournait niquel. Après une longue absence au travail du à des problèmes de santé, je reviens et je trouve le serveur en caraf total Je cherche un peu... Et je me rend compte que beaucoup de chose ont changé toutes seules comme par enchantement
Le fstab n'était plus le même... Mais le pire, c'est que mes partitions avaient été formaté toute seule Seul le disque sda était intacte (système sauvé)
Ce qui veut dire que ma partition /var avait été entierement détruite, ce qui pour un web serveur est une catastrophe !!
Bien heureusement, j'ai des multiples sauvegardes de mon travail et de quelques fichiers de config (apache2, mysql, phpmyadmin...). Par contre je ne comprend pas du tout d'ou cela a pu provenir
Voilà, je voulais savoir si vous auriez des idées quant à ce désagrément ? D'ou cela peut provenir ? Et surtout, y a t-il un moyen de reconstruire mon /var sans faire une réinstallation complète ?
Je vous remercie d'avance
PS : j'avais connu meilleur retour au travail quand même _________________ JPW@lker
Ride & Enjoy
|
|
Back to top |
|
|
sireyessire Advocate
Joined: 20 Mar 2003 Posts: 2991 Location: back in Paris, France
|
Posted: Wed Apr 20, 2005 9:22 am Post subject: |
|
|
tu es sûr de la sécurité de ton serveur?
parce que des partitions qui changent c'est violent là.
personne n'a touché à la config pendant ton absence?
si oui alors il va falloir que tu envisages sérieusement une intrusion
oui on a vu des retours moins brutaux _________________ I never think of the future. It comes soon enough.
Albert Einstein
Try simpler first
Shockley |
|
Back to top |
|
|
jpwalker Guru
Joined: 12 Jul 2004 Posts: 503 Location: Annecy - 74 - France - In Tartiflette We Trust ;-)
|
Posted: Wed Apr 20, 2005 9:30 am Post subject: |
|
|
Ben sur ce niveau là, je pense qu'il n'y a aucun souci
Le serveur est dans une salle fermée, dont je suis le seul à avoir accès. De plus, le serveur est uniquement accessible en ssh et sans le mot de passe bien gardé dans le fond de mon esprit... De plus, je suis le seul à savoir me servir de Linux... Les autres en ont peur, donc ils n'approchent pas la bête
Par contre, ce dernier n'était pas ondulé (du moins pas encore)... Et je l'ai trouvé éteind à mon retour, donc une panne électrique en est peut être la cause
Penses-tu que la journalisation des fichiers est pu faire une réparation "catastrophe" ? Le controlleur raid pourrait-il être impliqué ?
PS : que veux-tu dire par "envisager sérieusement une intrusion" ?
Merci _________________ JPW@lker
Ride & Enjoy
|
|
Back to top |
|
|
rg421 Apprentice
Joined: 07 Dec 2004 Posts: 192 Location: Strasbourg
|
Posted: Wed Apr 20, 2005 9:38 am Post subject: |
|
|
Quote: | que veux-tu dire par "envisager sérieusement une intrusion" ? |
il veut dire que tu as quelqu'un qui est venu jouer avec ton serveur. Un crash peut arriver, une perte d'information aussi en cas de crash, par contre une modification du fstab... c'est plus problématique. le plus probable est que quelqu'un a modifié ton fstab. Et s'il ne venait pas de ta boite, c'est qu'il venait du net...
--
Renaud |
|
Back to top |
|
|
jpwalker Guru
Joined: 12 Jul 2004 Posts: 503 Location: Annecy - 74 - France - In Tartiflette We Trust ;-)
|
Posted: Wed Apr 20, 2005 9:48 am Post subject: |
|
|
Pour ce qui est d'une intrusion interne (de ma boite), cela me parraît impossible Après, intrusion du net... Je reste très septique, j'ai un très bon firewall sur mon routeur et j'avais un très bonne chaines iptable de config. Malheureusement, mes logs y sont passé par la même occaz donc je peux rien dire quant à une éventuelle intrusion du net. Enfin, les logs de mon routeur ne me signal rien donc...
Après, peu importe... Ce qui me préoccupe pour le moment, c'est réparer cet incident vite fait bien fait. Je repasserais sur la sécurité après
Vous croyez que je dois réinstaller une gentoo sur le serveur ? _________________ JPW@lker
Ride & Enjoy
|
|
Back to top |
|
|
Enlight Advocate
Joined: 28 Oct 2004 Posts: 3519 Location: Alsace (France)
|
Posted: Wed Apr 20, 2005 9:58 am Post subject: |
|
|
Ben honnetement, partitions formatées et fstab modifié, ça pue la backdoor, donc là oui je ferais carrément un cat /dev/zero sur tout le DD puis je réinstallerai. |
|
Back to top |
|
|
jpwalker Guru
Joined: 12 Jul 2004 Posts: 503 Location: Annecy - 74 - France - In Tartiflette We Trust ;-)
|
Posted: Wed Apr 20, 2005 12:06 pm Post subject: |
|
|
Une autre question... Mon clavier ne fonctionne plus au démarrage du serveur, à l'écran ou l'on accède au BIOS ou aux SCSI utilities (différents clavier on été testé). Une idée ?
PS : je crois que la poisse ne va pas s'arrêter de si tot _________________ JPW@lker
Ride & Enjoy
|
|
Back to top |
|
|
rg421 Apprentice
Joined: 07 Dec 2004 Posts: 192 Location: Strasbourg
|
Posted: Wed Apr 20, 2005 3:16 pm Post subject: |
|
|
Euh... Panne électrique, suivie de panne soft, suivie de défaut hard au niveau du BIOS: tu viendrais pas de cramer une carte mère
--
Renaud |
|
Back to top |
|
|
Trevoke Advocate
Joined: 04 Sep 2004 Posts: 4099 Location: NY, NY
|
Posted: Wed Apr 20, 2005 3:17 pm Post subject: |
|
|
Ca pue la fumee magique..
Tu sais que si tu laisses la fumee magique sortir, ca marche plus.. _________________ Votre moment detente
What is the nature of conflict? |
|
Back to top |
|
|
jpwalker Guru
Joined: 12 Jul 2004 Posts: 503 Location: Annecy - 74 - France - In Tartiflette We Trust ;-)
|
Posted: Wed Apr 20, 2005 3:50 pm Post subject: |
|
|
Non j'irais pas jusqu'à une carte mère cramer étant donner que le système boot... C'est juste que mon /var est vide ! A pu rien dedans
Et le plus étrange, c'est que le clavier fonctionne une fois sous linux Je sens que ça commence à sentir le paranormal...
Mon gros problème c'est surtout ce /var vide. Y a t-il une commande magique (excepté la réinstalle) pour reconstruire /var ? Parceque mise à part ça, le système fonctionne tip top.
Merci _________________ JPW@lker
Ride & Enjoy
|
|
Back to top |
|
|
El_Goretto Moderator
Joined: 29 May 2004 Posts: 3174 Location: Paris
|
Posted: Wed Apr 20, 2005 4:32 pm Post subject: |
|
|
Si j'étais parano, je dirais que, ah, tiens, c'est marrant, les logs étaient tous sur la partition qui a disparou, hihihihi... |
|
Back to top |
|
|
penguin_totof Apprentice
Joined: 04 Aug 2004 Posts: 227 Location: Lyon, France
|
Posted: Wed Apr 20, 2005 4:41 pm Post subject: |
|
|
El_Goretto wrote: | Si j'étais parano, je dirais que, ah, tiens, c'est marrant, les logs étaient tous sur la partition qui a disparou, hihihihi... |
> intrusion, suivie de destruction des preuves (un peu bourrin quand meme, mais plus rapide que le nettoyage propre des logs...) _________________ 1001111100100001110010011100100111111001
1001111100100100110010011100111001100111
1001111100100110010010011100111110011111
1001111100100111000010011100111001100111
1000000100100111100011000001100111111001 |
|
Back to top |
|
|
rg421 Apprentice
Joined: 07 Dec 2004 Posts: 192 Location: Strasbourg
|
Posted: Wed Apr 20, 2005 5:21 pm Post subject: |
|
|
Je ne comprends plus rien: je résume.
En allant au boulot un jour, tu trouves ton serveur arrêté. tu le rallumes, découvre que le clavier (et après test, tous les claviers) ne permet plus de rentrer dans le bios ni de la carte mère, ni des cartes scusi. De plus la partition /var n'existe plus, et le fstab a été modifié (c'est quoi la modif au fait).
Bon, prenons dans l'ordre ([EDIT]) ordre inverse... [/EDIT]):
1/soit le RAID est parti en vrille donc sdc et sdd sont désynchronisés: essaye de monter l'un et l'autre séparément pour voir ce que ça donne. Je n'y crois pas: sda et sdb aurait un problème aussi, à moins qu'ils ne soient pas sur la même chaine scsi.
2/soit ton fs possède des outils pour récupérer les données, à voir en fonction du fs; je ne suis pas un expert mais on peut trouver des choses sur le net. On en trouve dans google avec par exemple "récupération fichier ext3", il en sort pas mal.
3/Euh... il y a un truc qui s'appelle rsync, éventuellement dump, peut-être même amanda. Je sais: c'est trop tard pour cette fois ci, mais pas pour la prochaine.
4/tes données se trouve dans /var, avant montage de sdc. essaie de ne monter que / pour voir ce qu'il y a dans tes directory. Tu récuperea peut-être quelque chose.
Prochaines idées un peu plus tard... mais je ne vois pas trop comment récupérer autrement une partition.
--
Renaud |
|
Back to top |
|
|
jpwalker Guru
Joined: 12 Jul 2004 Posts: 503 Location: Annecy - 74 - France - In Tartiflette We Trust ;-)
|
Posted: Thu Apr 21, 2005 6:24 am Post subject: |
|
|
Merci à tous
Pour ce qui est du piratage, la piste devient de moins en moins problable... Par contre, un sérieux planatge de la carte scsi est plus probable. Donc ma configuration disque d'origine, cité dans le premier poste, avait changé de la manière suivante :
Code: |
2 disques de 4.5Go >> sda et sdb
2 disques de 17Go >> sdc et sdd
sda1 >> swap
sda2 >> / >> ext3
sdc1 >> swap
sdc2 >> / >> ext3
sdb et sdd vide de toutes partitions
|
sdb et sdd avaient quand à eux une erreur de block ! Je pense donc que le RAID à reformater le disque sdc afin de mirorrer sda, donc /var envolé ! Mais comment se fait-il que ma config RAID est changée (et là, pas de piratage) ?? Et surtout, pourquoi ne puis-je pas allez la modifier ?
Pour ce qui est de mon fstab, il ressemblait étrangement au fstab d'origine (juste après installation), du genre :
Code: |
/dev/ROOT / ext2 1 1
/dev/BOOT /boot xfs 0 1
|
Sachant que /dev/ROOT est un lien qui point vers la bonne partition root du style
Code: |
/dev/ROOT > scsi/host0/bus0/lun0/part2 (donc sda2 >> /)
|
Par contre, cette partition est en ext3 et pas en ext2...
Voilà, crois-tu que le changement de fstab vienne de ext3 ?
Merci encore à tous, ça fait plaisir _________________ JPW@lker
Ride & Enjoy
|
|
Back to top |
|
|
|