มาจัดการกับ OpenSSH กันเถอะ

ไม่ได้เขียนบทความซะนานเลย วันนี้พอมีเวลาบ้าง ก็เลยขอเขียนเรื่องนี้ซะเลย ท้าวความกันก่อน เนื่องจากมีสหายท่านหนึ่งได้โทรมาปรึกษา ว่าจะรู้ได้อย่างไรว่า server โดน hack แล้ว ผมก็เลยตอบไปว่า “เอาจริงๆนะ – ไม่รู้อ่ะ” แต่ว่า… มันก็มีวิธีการตรวจสอบเบื้องต้นอยู่ได้บ้างนะ ผมก็เลยลองซักถามเหตุการณ์ที่เกิดขึ้นก่อน ซึ่งสหายท่านนี้ได้พบว่า วันนี้เค้า ssh เข้าไปที่ server linux แล้ว มันดันถามเพื่อให้ save public key ใหม่ ซึ่งมันไม่น่าจะเกิดขึ้นเลย เพราะเมื่อวานยังเข้าได้ปกติ แปลก!! ผมจึงแนะนำไปว่า ลองตรวจสอบเบื้องต้นอย่างง่ายๆ ก่อน เช่น ตรวจสอบ file /etc/passwd ว่ามีการเพิ่มเติมหรือเปลี่ยนแปลงหรือไม่ ตรวจสอบ log system ว่ามี file ใดถูกเปลี่ยนแปลงแก้ไขหรือไม่(กรณีนี้อาจจะต้อง software ช่วย monitor อย่าง tripwire หรือ zapbix ต้องลงไว้ก่อนที่จะถูก hack นะ) ซึ่งเมื่อตรวจสอบดูแล้ว เฮ้ย!! มี user ใหม่ถูกเพิ่มเข้ามาใน passwd จริงๆด้วย แล้ว file มันก็ถูกแก้ไขไปเมื่อตอนบ่ายวันนี้เอง เอาแล้วไง งั้นลองด...