Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
[CRASH] /var écrasé par mystère ??
View unanswered posts
View posts from last 24 hours

 
Reply to topic    Gentoo Forums Forum Index French
View previous topic :: View next topic  
Author Message
jpwalker
Guru
Guru


Joined: 12 Jul 2004
Posts: 503
Location: Annecy - 74 - France - In Tartiflette We Trust ;-)

PostPosted: Wed Apr 20, 2005 9:15 am    Post subject: [CRASH] /var écrasé par mystère ?? Reply with quote

Salut à tous :)

Voilà, je possède un serveur web tournant sous Apache. Celui-ci possède 4 disques scsi :

Code:

2 disques de 4.5Go >> sda et sdb
2 disques de 17Go  >> sdc et sdd

sda1 >> swap
sda2 >> /        >> ext3

sdc1 >> /var   >> ext3

les disques sdb et sdd sont en raid (mirroring) respectif pour sda et sdc


Jusqu'ici rien de bien violent. Le serveur était très bien configuré et tout tournait niquel. Après une longue absence au travail du à des problèmes de santé, je reviens et je trouve le serveur en caraf total 8O Je cherche un peu... Et je me rend compte que beaucoup de chose ont changé toutes seules comme par enchantement :?

Le fstab n'était plus le même... Mais le pire, c'est que mes partitions avaient été formaté toute seule 8O Seul le disque sda était intacte (système sauvé)
:( Ce qui veut dire que ma partition /var avait été entierement détruite, ce qui pour un web serveur est une catastrophe !!

Bien heureusement, j'ai des multiples sauvegardes de mon travail et de quelques fichiers de config (apache2, mysql, phpmyadmin...). Par contre je ne comprend pas du tout d'ou cela a pu provenir :roll:

Voilà, je voulais savoir si vous auriez des idées quant à ce désagrément ? D'ou cela peut provenir ? Et surtout, y a t-il un moyen de reconstruire mon /var sans faire une réinstallation complète ?

Je vous remercie d'avance :)

PS : j'avais connu meilleur retour au travail quand même :cry:
_________________
JPW@lker
Ride & Enjoy
;-)
Back to top
View user's profile Send private message
sireyessire
Advocate
Advocate


Joined: 20 Mar 2003
Posts: 2991
Location: back in Paris, France

PostPosted: Wed Apr 20, 2005 9:22 am    Post subject: Reply with quote

tu es sûr de la sécurité de ton serveur?
parce que des partitions qui changent c'est violent là.
personne n'a touché à la config pendant ton absence?
si oui alors il va falloir que tu envisages sérieusement une intrusion :?

oui on a vu des retours moins brutaux :wink:
_________________
I never think of the future. It comes soon enough.
Albert Einstein

Try simpler first
Shockley
Back to top
View user's profile Send private message
jpwalker
Guru
Guru


Joined: 12 Jul 2004
Posts: 503
Location: Annecy - 74 - France - In Tartiflette We Trust ;-)

PostPosted: Wed Apr 20, 2005 9:30 am    Post subject: Reply with quote

Ben sur ce niveau là, je pense qu'il n'y a aucun souci :)

Le serveur est dans une salle fermée, dont je suis le seul à avoir accès. De plus, le serveur est uniquement accessible en ssh et sans le mot de passe bien gardé dans le fond de mon esprit... De plus, je suis le seul à savoir me servir de Linux... Les autres en ont peur, donc ils n'approchent pas la bête :D

Par contre, ce dernier n'était pas ondulé (du moins pas encore)... Et je l'ai trouvé éteind à mon retour, donc une panne électrique en est peut être la cause :(

Penses-tu que la journalisation des fichiers est pu faire une réparation "catastrophe" ? Le controlleur raid pourrait-il être impliqué ?

PS : que veux-tu dire par "envisager sérieusement une intrusion" ?

Merci ;)
_________________
JPW@lker
Ride & Enjoy
;-)
Back to top
View user's profile Send private message
rg421
Apprentice
Apprentice


Joined: 07 Dec 2004
Posts: 192
Location: Strasbourg

PostPosted: Wed Apr 20, 2005 9:38 am    Post subject: Reply with quote

Quote:
que veux-tu dire par "envisager sérieusement une intrusion" ?

il veut dire que tu as quelqu'un qui est venu jouer avec ton serveur. Un crash peut arriver, une perte d'information aussi en cas de crash, par contre une modification du fstab... c'est plus problématique. le plus probable est que quelqu'un a modifié ton fstab. Et s'il ne venait pas de ta boite, c'est qu'il venait du net...

--
Renaud
Back to top
View user's profile Send private message
jpwalker
Guru
Guru


Joined: 12 Jul 2004
Posts: 503
Location: Annecy - 74 - France - In Tartiflette We Trust ;-)

PostPosted: Wed Apr 20, 2005 9:48 am    Post subject: Reply with quote

Pour ce qui est d'une intrusion interne (de ma boite), cela me parraît impossible :) Après, intrusion du net... Je reste très septique, j'ai un très bon firewall sur mon routeur et j'avais un très bonne chaines iptable de config. Malheureusement, mes logs y sont passé par la même occaz donc je peux rien dire quant à une éventuelle intrusion du net. Enfin, les logs de mon routeur ne me signal rien donc...

Après, peu importe... Ce qui me préoccupe pour le moment, c'est réparer cet incident vite fait bien fait. Je repasserais sur la sécurité après ;)

Vous croyez que je dois réinstaller une gentoo sur le serveur ?
_________________
JPW@lker
Ride & Enjoy
;-)
Back to top
View user's profile Send private message
Enlight
Advocate
Advocate


Joined: 28 Oct 2004
Posts: 3519
Location: Alsace (France)

PostPosted: Wed Apr 20, 2005 9:58 am    Post subject: Reply with quote

Ben honnetement, partitions formatées et fstab modifié, ça pue la backdoor, donc là oui je ferais carrément un cat /dev/zero sur tout le DD puis je réinstallerai.
Back to top
View user's profile Send private message
jpwalker
Guru
Guru


Joined: 12 Jul 2004
Posts: 503
Location: Annecy - 74 - France - In Tartiflette We Trust ;-)

PostPosted: Wed Apr 20, 2005 12:06 pm    Post subject: Reply with quote

Une autre question... Mon clavier ne fonctionne plus au démarrage du serveur, à l'écran ou l'on accède au BIOS ou aux SCSI utilities (différents clavier on été testé). Une idée ?

PS : je crois que la poisse ne va pas s'arrêter de si tot :(
_________________
JPW@lker
Ride & Enjoy
;-)
Back to top
View user's profile Send private message
rg421
Apprentice
Apprentice


Joined: 07 Dec 2004
Posts: 192
Location: Strasbourg

PostPosted: Wed Apr 20, 2005 3:16 pm    Post subject: Reply with quote

Euh... Panne électrique, suivie de panne soft, suivie de défaut hard au niveau du BIOS: tu viendrais pas de cramer une carte mère :?:

--
Renaud
Back to top
View user's profile Send private message
Trevoke
Advocate
Advocate


Joined: 04 Sep 2004
Posts: 4099
Location: NY, NY

PostPosted: Wed Apr 20, 2005 3:17 pm    Post subject: Reply with quote

Ca pue la fumee magique..
Tu sais que si tu laisses la fumee magique sortir, ca marche plus..
_________________
Votre moment detente
What is the nature of conflict?
Back to top
View user's profile Send private message
jpwalker
Guru
Guru


Joined: 12 Jul 2004
Posts: 503
Location: Annecy - 74 - France - In Tartiflette We Trust ;-)

PostPosted: Wed Apr 20, 2005 3:50 pm    Post subject: Reply with quote

Non j'irais pas jusqu'à une carte mère cramer étant donner que le système boot... C'est juste que mon /var est vide ! A pu rien dedans 8O

Et le plus étrange, c'est que le clavier fonctionne une fois sous linux :roll: Je sens que ça commence à sentir le paranormal...

Mon gros problème c'est surtout ce /var vide. Y a t-il une commande magique (excepté la réinstalle) pour reconstruire /var ? Parceque mise à part ça, le système fonctionne tip top.

Merci ;)
_________________
JPW@lker
Ride & Enjoy
;-)
Back to top
View user's profile Send private message
El_Goretto
Moderator
Moderator


Joined: 29 May 2004
Posts: 3169
Location: Paris

PostPosted: Wed Apr 20, 2005 4:32 pm    Post subject: Reply with quote

Si j'étais parano, je dirais que, ah, tiens, c'est marrant, les logs étaient tous sur la partition qui a disparou, hihihihi...
Back to top
View user's profile Send private message
penguin_totof
Apprentice
Apprentice


Joined: 04 Aug 2004
Posts: 227
Location: Lyon, France

PostPosted: Wed Apr 20, 2005 4:41 pm    Post subject: Reply with quote

El_Goretto wrote:
Si j'étais parano, je dirais que, ah, tiens, c'est marrant, les logs étaient tous sur la partition qui a disparou, hihihihi...


> intrusion, suivie de destruction des preuves (un peu bourrin quand meme, mais plus rapide que le nettoyage propre des logs...)
_________________
1001111100100001110010011100100111111001
1001111100100100110010011100111001100111
1001111100100110010010011100111110011111
1001111100100111000010011100111001100111
1000000100100111100011000001100111111001
Back to top
View user's profile Send private message
rg421
Apprentice
Apprentice


Joined: 07 Dec 2004
Posts: 192
Location: Strasbourg

PostPosted: Wed Apr 20, 2005 5:21 pm    Post subject: Reply with quote

Je ne comprends plus rien: je résume.

En allant au boulot un jour, tu trouves ton serveur arrêté. tu le rallumes, découvre que le clavier (et après test, tous les claviers) ne permet plus de rentrer dans le bios ni de la carte mère, ni des cartes scusi. De plus la partition /var n'existe plus, et le fstab a été modifié (c'est quoi la modif au fait).

Bon, prenons dans l'ordre ([EDIT]) ordre inverse... :oops: [/EDIT]):
1/soit le RAID est parti en vrille donc sdc et sdd sont désynchronisés: essaye de monter l'un et l'autre séparément pour voir ce que ça donne. Je n'y crois pas: sda et sdb aurait un problème aussi, à moins qu'ils ne soient pas sur la même chaine scsi.

2/soit ton fs possède des outils pour récupérer les données, à voir en fonction du fs; je ne suis pas un expert mais on peut trouver des choses sur le net. On en trouve dans google avec par exemple "récupération fichier ext3", il en sort pas mal.

3/Euh... il y a un truc qui s'appelle rsync, éventuellement dump, peut-être même amanda. Je sais: c'est trop tard pour cette fois ci, mais pas pour la prochaine.

4/tes données se trouve dans /var, avant montage de sdc. essaie de ne monter que / pour voir ce qu'il y a dans tes directory. Tu récuperea peut-être quelque chose.

Prochaines idées un peu plus tard... :oops: mais je ne vois pas trop comment récupérer autrement une partition.
--
Renaud
Back to top
View user's profile Send private message
jpwalker
Guru
Guru


Joined: 12 Jul 2004
Posts: 503
Location: Annecy - 74 - France - In Tartiflette We Trust ;-)

PostPosted: Thu Apr 21, 2005 6:24 am    Post subject: Reply with quote

Merci à tous ;)

Pour ce qui est du piratage, la piste devient de moins en moins problable... Par contre, un sérieux planatge de la carte scsi est plus probable. Donc ma configuration disque d'origine, cité dans le premier poste, avait changé de la manière suivante :

Code:

2 disques de 4.5Go >> sda et sdb
2 disques de 17Go  >> sdc et sdd

sda1 >> swap
sda2 >> /        >> ext3

sdc1 >> swap
sdc2 >> /        >> ext3

sdb et sdd vide de toutes partitions


sdb et sdd avaient quand à eux une erreur de block ! Je pense donc que le RAID à reformater le disque sdc afin de mirorrer sda, donc /var envolé ! Mais comment se fait-il que ma config RAID est changée (et là, pas de piratage) ?? Et surtout, pourquoi ne puis-je pas allez la modifier ?

Pour ce qui est de mon fstab, il ressemblait étrangement au fstab d'origine (juste après installation), du genre :

Code:

/dev/ROOT    /         ext2       1 1
/dev/BOOT   /boot    xfs         0 1


Sachant que /dev/ROOT est un lien qui point vers la bonne partition root du style

Code:

/dev/ROOT > scsi/host0/bus0/lun0/part2 (donc sda2 >> /)


Par contre, cette partition est en ext3 et pas en ext2...

Voilà, crois-tu que le changement de fstab vienne de ext3 ?

Merci encore à tous, ça fait plaisir ;)
_________________
JPW@lker
Ride & Enjoy
;-)
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index French All times are GMT
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum