Goededag allemaal,
Sinds gisteravond heeft 1 van onze webservers een groot probleem.
Hij heeft namelijk last gehad van een defacement door een groep die zich
Wackerz Pakistan lijkt te noemen.
Zie het voorbeeld van de defacement hieronder:
http://www.zone-h.org/en/defacements/mirror/id=2415754/
Op deze server draait debian(testing) en Nessus lijkt geen vulnerabilities te vinden in de services die draaien.
Het lijkt erop, dat onze server gehacked is geweest en er dmv het root-account verschillende index.php/.html/ed pagina's zijn overschreven. De rechten, groep en eigenaar informatie per overschreven bestand zijn hierbij correct gebleven. De defacement heeft gisteren(05-06-2005) tussen 17:00 & 19:00 plaatsgevonden.
Op dit moment zijn we onze firewall-rules aan het aanscherpen, echter zou ik graag van jullie willen weten of jullie een idee hebben op welke manier ze dit voor elkaar gekregen hebben. Zouden ze dit via een tot nu toe onbekende exploit gedaan hebben, of op een andere manier. Tot nu toe, heb ik tot op 28 april referenties gevonden van gedefacede sites door deze groep.
Wat algemene server informatie dat jullie misschien kan helpen.
Sinds gisteravond heeft 1 van onze webservers een groot probleem.
Hij heeft namelijk last gehad van een defacement door een groep die zich
Wackerz Pakistan lijkt te noemen.
Zie het voorbeeld van de defacement hieronder:
http://www.zone-h.org/en/defacements/mirror/id=2415754/
Op deze server draait debian(testing) en Nessus lijkt geen vulnerabilities te vinden in de services die draaien.
Het lijkt erop, dat onze server gehacked is geweest en er dmv het root-account verschillende index.php/.html/ed pagina's zijn overschreven. De rechten, groep en eigenaar informatie per overschreven bestand zijn hierbij correct gebleven. De defacement heeft gisteren(05-06-2005) tussen 17:00 & 19:00 plaatsgevonden.
Op dit moment zijn we onze firewall-rules aan het aanscherpen, echter zou ik graag van jullie willen weten of jullie een idee hebben op welke manier ze dit voor elkaar gekregen hebben. Zouden ze dit via een tot nu toe onbekende exploit gedaan hebben, of op een andere manier. Tot nu toe, heb ik tot op 28 april referenties gevonden van gedefacede sites door deze groep.
Wat algemene server informatie dat jullie misschien kan helpen.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
| Server version: Apache/2.0.54 Server built: May 12 2005 05:30:44 PHP Version 4.3.10-15 Mysql: 4.0.24 Exim(port 25) 4.50 PORT STATE SERVICE 21/tcp open ftp 22/tcp open ssh 25/tcp open smtp 80/tcp open http 110/tcp open pop3 143/tcp open imap 873/tcp open rsync 1241/tcp open nessus 3306/tcp open mysql 111/tcp filtered rpcbind 135/tcp filtered msrpc 137/tcp filtered netbios-ns 138/tcp filtered netbios-dgm 139/tcp filtered netbios-ssn 161/tcp filtered snmp 445/tcp filtered microsoft-ds 593/tcp filtered http-rpc-epmap |
[ Voor 3% gewijzigd door 0528973 op 06-06-2005 12:14 ]
Pascal