[Debian/linux] Kan verstopte/verborgen bestand niet vinden

Pagina: 1
Acties:
  • 48 views sinds 30-01-2008

  • superbikkel
  • Registratie: Juli 2001
  • Laatst online: 19:04
Ergens deze week heeft iemand het nodig gevonden mijn server te hacken (via een PHPBB exploit). Op deze server draait slechts 1 website, en in totaal gebruikte ik ongeveer 10GB op de harddrive.

Na de hack waren er diverse instellingen gewijzigd in de configuratiebestanden, en directories voor logbestanden waren verwijderd. Ik heb alles in de oude staat gebracht.

Probleem is: er is nu 43GB harddisk ruimte gebruikt, ipv de 10 die het zou moeten zijn.

Ik heb alle directories doorgegekeken (als root, met ls -al) maar kan niets vinden.

du zegt het volgende:
server:/# du -csh /
6.9G .
6.9G total

en df:
server:/# df -h
Filesystem Size Used Avail Use% Mounted on
/dev/sda1 65G 43G 20G 69% /
tmpfs 1.5G 0 1.5G 0% /dev/shm

en dat klopt gewoon niet.

Iemand enig idee waar ik die bestanden moet zoeken/hoe ik ze kan vinden.

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 10-02 08:45

DataGhost

iPL dev

begin maar met je ftp server of net wat (of de hele machine) van het net los te koppelen, 99% zeker dat er nu allemaal warez op staan :) die worden in vaag geconstrueerde mappen geplaatst ja.. ik zou zeggen je data backuppen en formatteren want je hebt hoogstwaarschijnlijk ook een rootkit op je systeem

en wat is een verbong bestand? :+

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 27-01 12:55

Bergen

Spellingscontroleur

Om te beginnen is het zowieso niet verstandig om alles handmatig in de oude staat terug te zetten en dan verder te werken met dat systeem. Je weet niet of er nog steeds backdoors open staan, het kan best dat er een rootkit is geinstalleerd die er nog steeds op staat.

Een herinstallatie is het eerste wat je moet doen (tenzij je een grondige analyse wilt doen), dan is je 10 GB ook wel weer in orde.

  • superbikkel
  • Registratie: Juli 2001
  • Laatst online: 19:04
Heb een rootkitcheck gedaan, die vindt niets. Mijn FTP server accepteerd alleen connecties vanaf mijn IP.

Formatteren is geen optie: dit is een productieserver, en kan niet down

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 10-02 08:45

DataGhost

iPL dev

superbikkel schreef op zondag 31 juli 2005 @ 17:17:
Heb een rootkitcheck gedaan, die vindt niets. Mijn FTP server accepteerd alleen connecties vanaf mijn IP.

Formatteren is geen optie: dit is een productieserver, en kan niet down
dat is jammer dan... doe eens een poortscan vanaf een andere machine, dikke kans dat er namelijk een andere (2e) ftp server draait op een andere poort met andere config :) anders heeft t ook geen zin er tig gb meuk op te pleuren (of hoe wilden ze dat anders doen als ze jouw ip niet hebben)
als je een rootkit hebt verbergt die zich lekker voor je hoor, een rootkit checker moet volgens mij ook eerst gedraaid hebben op een non-compromised systeem maar dat weet ik nie tzeker

welk rootkitcheckprog heb je gebruikt?

  • Zwerver
  • Registratie: Februari 2001
  • Niet online
Wat de heren hier boven al zeggen, een gehackt systeem waar je XX GB aan ruimte mist is niet meer te vertrouwen. Dat het om een productieserver gaat is dan jammer voor je, dat ding moet nu gewoon van het net af. Daarnaast moet je je afvragen hoe ze in godesnaam via een al eeuwen bekende phpbb-exploit je bak kunnen hacken, je update je bak toch regelmatig?

Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer


  • superbikkel
  • Registratie: Juli 2001
  • Laatst online: 19:04
PHPBB was de laatste versie.

Evengoed vroeg ik hoe ik de bestanden kon vinden. Dat ik hem opnieuw moet installeren, het zal wel, en ik zal het ook wel doen, maar het is niet dat ik er zomaar bij kan.

Het moet toch gewoon mogelijk zijn om die bestanden op te sporen.

  • superbikkel
  • Registratie: Juli 2001
  • Laatst online: 19:04
DataGhost schreef op zondag 31 juli 2005 @ 17:07:
en wat is een verbong bestand? :+
Dat is een tikfoutje of 2 -> verborgen bestand

  • Zwerver
  • Registratie: Februari 2001
  • Niet online
superbikkel schreef op zondag 31 juli 2005 @ 20:52:
PHPBB was de laatste versie.

Evengoed vroeg ik hoe ik de bestanden kon vinden. Dat ik hem opnieuw moet installeren, het zal wel, en ik zal het ook wel doen, maar het is niet dat ik er zomaar bij kan.

Het moet toch gewoon mogelijk zijn om die bestanden op te sporen.
Evengoed kan je zelf even opzoek gaan naar een manier waarop je ls en du goed moet gebruiken. Omdat je blijkbaar zelf geen enige moeite wenst te doen om je probleem op te lossen gaat deze dicht.


En nog even een side-note: Als je die bak niet van het net afhaalt dan garandeer ik je dat er nog veel meer mis gaat binnenkort. Wat mij betreft hoef je dan niet hier uit te komen huilen, je bent duidelijk genoeg gewaarschuwd.

Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer

Pagina: 1

Dit topic is gesloten.