简短的介绍:我有一个FreeBPX(Centos 5.4)的盒子。 由于攻击,用户可以访问Web UI,并能够收集中继用户名和密码。
我的主要问题如下,用户没有获得root权限。 现在为了调查我留下来自Apache http服务器的access_log,所以我需要知道我正在调查有效的文件。
我的问题是,用户是否有可能在没有root权限的情况下修改Apache日志。 Apache随着时间的推移创build了几个文件,所以我有access_log.1 access_log.2 …每个文件似乎对我有效,创build的date似乎是有效的。
我可以依靠这些文件吗? 有没有一个已知的漏洞,Apache的access_log可以在没有root权限的情况下被破坏?
这个问题有点棘手 ,因为我们不得不做出太多的假设。 我还有几个问题要回答:
理论上,如果你没有IDS,比如AIDE ,你不能确定哪些文件被修改,哪些不是,因为有0day的漏洞我们不知道。 所以Apache可能是脆弱的,只有密切关注apache邮件列表的用户才知道还没有closures的bug(见这里 )。
所以如果你不分享更多的信息,很难说。 一般来说,如果你确定root访问没有被破坏,而且apache没有被攻击,那么他就不能读取这些文件。
如果用户使用Apache和Apache的bug来破解apache,那么shell有'www'privs,这意味着他可以读取/更改这些文件。