Herhaaldelijk krijgen we van onze ISP (@home) klachten over poortscans (UDP) die door onze server uitgevoerd worden. Ik heb alle processen bekeken en ik heb niks raars kunnen vinden. Heeft iemand misschien een idee?
Vraag of ze de klacht specifieker willen formuleren, zo heb jij er ook wat aan!
Verwijderd
Euhm zo kan niemand je helpen natuurlijk!
Iets mee info please!
Hebben meerdere mensen shell-toegang tot die bak? Staat er bijvoorbeeld een tooltje als nmap op? Zit er een goede firewall op?
Heb je de command-histories van gebruikers al eens nagekeken? Heb je de log-files al eens doorgespit?
Is toch specifiek genoeg of niet?
Blijkbaar worden er dus (udp) poortscans vanaf dat IP uitgevoerd!
Iets mee info please!
Hebben meerdere mensen shell-toegang tot die bak? Staat er bijvoorbeeld een tooltje als nmap op? Zit er een goede firewall op?
Heb je de command-histories van gebruikers al eens nagekeken? Heb je de log-files al eens doorgespit?
Hoezo datOp maandag 02 juli 2001 17:39 schreef capedro het volgende:
Vraag of ze de klacht specifieker willen formuleren, zo heb jij er ook wat aan!
Blijkbaar worden er dus (udp) poortscans vanaf dat IP uitgevoerd!
Hier het mailtje dat ze stuurden..
Geachte heer Kant,
Regelmatig ontvangen wij klachten van particulieren, systeembeheerders
en het CERT (Computer Emergency Response Team) uit verschillende landen
over gebruikers die zogenaamde 'port scans uitvoeren'.
Ook vanaf uw computer zijn volgens een of meerdere van de genoemde
partijen dergelijke port scans uitgevoerd. Wij willen u erop attenderen
dat dit gedrag ongewenst is en in strijd is met onze aanvullende
gebruiksvoorwaarden: "De abonnee moet zorgdragen voor het niet
belemmeren van het gebruikersgenot van anderen door zijn/haar gebruik
van de @Home service" (zie pagina zes van de aanvullende
gebruiksvoorwaarden).
Het lijkt er op dat uw systeem constant zogenaamde broadcasts uitzendt.
Wij vragen u dus ook dringend uw systeem grondig na te lopen om te
zorgen dat dit stopt.
Daarom geven wij u zoals reeds telefonisch is meegedeeld hierbij, wegens
het overtreden van de Aanvullende Gebruiksvoorwaarden @Home Internet
Service, de eerste formele waarschuwing.
Wij willen u erop wijzen dat in geval van een tweede waarschuwing
(ongeacht de aard van de overtreding) wij u een Gele Kaart zullen geven.
Abonnees met een Gele Kaart die voor de derde keer in strijd met de
Aanvullende Gebruiksvoorwaarden handelen, kunnen door @Home of haar
partners worden afgesloten van de dienst. Wij hopen en vertrouwen erop
dat dit niet noodzakelijk zal zijn.
Mocht u van mening zijn dat u deze e-mail ten onrechte heeft ontvangen,
dan kunt u dit kenbaar maken door uw reactie te sturen naar
abuse@home.nl
Wij rekenen op uw medewerking.
Met vriendelijke groet,
@Home Nederland
Afdeling Abuse
----------------------
Er is een firewall geinstalleerd en er zijn meerdere shells geinstalleerd.
Geachte heer Kant,
Regelmatig ontvangen wij klachten van particulieren, systeembeheerders
en het CERT (Computer Emergency Response Team) uit verschillende landen
over gebruikers die zogenaamde 'port scans uitvoeren'.
Ook vanaf uw computer zijn volgens een of meerdere van de genoemde
partijen dergelijke port scans uitgevoerd. Wij willen u erop attenderen
dat dit gedrag ongewenst is en in strijd is met onze aanvullende
gebruiksvoorwaarden: "De abonnee moet zorgdragen voor het niet
belemmeren van het gebruikersgenot van anderen door zijn/haar gebruik
van de @Home service" (zie pagina zes van de aanvullende
gebruiksvoorwaarden).
Het lijkt er op dat uw systeem constant zogenaamde broadcasts uitzendt.
Wij vragen u dus ook dringend uw systeem grondig na te lopen om te
zorgen dat dit stopt.
Daarom geven wij u zoals reeds telefonisch is meegedeeld hierbij, wegens
het overtreden van de Aanvullende Gebruiksvoorwaarden @Home Internet
Service, de eerste formele waarschuwing.
Wij willen u erop wijzen dat in geval van een tweede waarschuwing
(ongeacht de aard van de overtreding) wij u een Gele Kaart zullen geven.
Abonnees met een Gele Kaart die voor de derde keer in strijd met de
Aanvullende Gebruiksvoorwaarden handelen, kunnen door @Home of haar
partners worden afgesloten van de dienst. Wij hopen en vertrouwen erop
dat dit niet noodzakelijk zal zijn.
Mocht u van mening zijn dat u deze e-mail ten onrechte heeft ontvangen,
dan kunt u dit kenbaar maken door uw reactie te sturen naar
abuse@home.nl
Wij rekenen op uw medewerking.
Met vriendelijke groet,
@Home Nederland
Afdeling Abuse
----------------------
Er is een firewall geinstalleerd en er zijn meerdere shells geinstalleerd.
Verwijderd
Tja dat mailtje lijkt me toch wel duidelijk genoeg!Op maandag 02 juli 2001 17:57 schreef R.Naish het volgende:
Hier het mailtje dat ze stuurden..
[..]
----------------------
Er is een firewall geinstalleerd en er zijn meerdere shells geinstalleerd.
Wat bedoel je daar nu mee?
Heb je de stappen die ik gegeven heb, nu al gedaan?
Je hebt in ieder geval geen antwoorden gegeven op de vragen die ik je stelde.
Ik gok dat het niet onverstandig voor je is om je iets meer in Linux te gaan verdiepen.
Verwijderd
En dan te denken dat ik portscans niet eens meer naar de abuse@ stuur.
Kijk 'ns naar snort. Dit mooie progje houdt bij wat andere computers bij jou uithalen en vice versa. Met een paar progjes en/of scripts krijg je automatisch een overzichtje van wat er gebeurd! Voor de echte paranoia is LIDS een mooie patch op de kernel.
Nu m'n compu 24/7 aanstaat wordt ik regelmatig gescanned voor unicode/IIS/lprng/etc exploits. Echt niet te filmen. Dan laat ik de BAD-FTP-Login's maar buitenwege.
Btw, is het mogelijk dat je machine gecracked is?
Kijk 'ns naar snort. Dit mooie progje houdt bij wat andere computers bij jou uithalen en vice versa. Met een paar progjes en/of scripts krijg je automatisch een overzichtje van wat er gebeurd! Voor de echte paranoia is LIDS een mooie patch op de kernel.
Nu m'n compu 24/7 aanstaat wordt ik regelmatig gescanned voor unicode/IIS/lprng/etc exploits. Echt niet te filmen. Dan laat ik de BAD-FTP-Login's maar buitenwege.
Btw, is het mogelijk dat je machine gecracked is?
ben je mischien geinfecteerd door een worm die ip-ranges scant naar andere niet goed beveiligde machines? (niet dat je deze vraag kunt beantwoorden overigens
)
Het is mogelijk dat de machine gehacked is en er een root-kit is geinstalled.
Z'on root-kit pas bestanden als 'ps', 'netstat', 'who' en zo verder aan
dus de output kan je daar niet van vertrouwen. Ik had services zoals bind of wu-ftpd en sendmail draaien. Ik heb een vermoeden dat dit gebeurd is. Ik ga de server maar opnieuw installeren om dit probleem te verhelpen.
Z'on root-kit pas bestanden als 'ps', 'netstat', 'who' en zo verder aan
dus de output kan je daar niet van vertrouwen. Ik had services zoals bind of wu-ftpd en sendmail draaien. Ik heb een vermoeden dat dit gebeurd is. Ik ga de server maar opnieuw installeren om dit probleem te verhelpen.
Kijk eens Of het meeltje eigenlijk wel echt van Abuse@home.nl af komt.
Want er willen wel een mensen zijn die jou een Officieel berichtje sturen vanaf een homepage die valse headers kunnen maken.
Erg vervelend soms..
Want er willen wel een mensen zijn die jou een Officieel berichtje sturen vanaf een homepage die valse headers kunnen maken.
Erg vervelend soms..
There is a fine line between hobby and mentaldisorder
Verwijderd
volgende keer zet ik 'm copyright erbij... ;-) (zie utwente.os.linux)Op maandag 02 juli 2001 20:52 schreef R.Naish het volgende:
Het is mogelijk dat de machine gehacked is en er een root-kit is geinstalled.
Z'on root-kit pas bestanden als 'ps', 'netstat', 'who' en zo verder aan
dus de output kan je daar niet van vertrouwen. Ik had services zoals bind of wu-ftpd en sendmail draaien. Ik heb een vermoeden dat dit gebeurd is. Ik ga de server maar opnieuw installeren om dit probleem te verhelpen.
Heb ik ook een keertje meegemaakt, was bij planet, ze hebben toen keurig diverse logs toegemaild (ip van andere partij was wel gewijzigd in x.x.x.x)Op maandag 02 juli 2001 17:39 schreef nelske het volgende:
Euhm zo kan niemand je helpen natuurlijk!
Iets mee info please!
Hebben meerdere mensen shell-toegang tot die bak? Staat er bijvoorbeeld een tooltje als nmap op? Zit er een goede firewall op?
Heb je de command-histories van gebruikers al eens nagekeken? Heb je de log-files al eens doorgespit?
[..]
Hoezo datIs toch specifiek genoeg of niet?
Blijkbaar worden er dus (udp) poortscans vanaf dat IP uitgevoerd!
Ik bedoel op die manier specifieker
Verwijderd
Jah en daarop kon je mooit zien hoe er vanaf jouw IP op hoge poorten naar ip xxx.xxx.xxx.xxx op bepaalde poorten geprobeerd werd te connecten op bepaalde tijdstippen!
Meestal is het verstandiger om eens bij je eigen systeem te beginnen als je dergelijke meldingen krijgt
Als je een goed beveiligd systeem zou hebben, zouden dit soort dingen niet zomaar mogen gebeuren!
Meestal is het verstandiger om eens bij je eigen systeem te beginnen als je dergelijke meldingen krijgt
Als je een goed beveiligd systeem zou hebben, zouden dit soort dingen niet zomaar mogen gebeuren!
Ik denk dat het inderdaad een worm is. Ik vrees dat je je hele servertje opnieuw zult moeten installeren want als zo'n worm eenmaal overal zit enzo is ie heel lastig weg te krijgen
Verwijderd
meneer heeft op utwente.os.linux z'n process-listing gepost en laat daar zien dat hij 2 nmbd processen draait. Het 'is' natuurlijk mogelijk dat die 'op hol' geslagen zijn.
voor de rest draaide die redhat 'met' sendmail, bind en wu-ftpd. van mij mag ie dan best gehacked worden... da's natuurlijk vragen om problemen. server draaien schept ook wat verantwoordelijkheid.
voor de rest draaide die redhat 'met' sendmail, bind en wu-ftpd. van mij mag ie dan best gehacked worden... da's natuurlijk vragen om problemen. server draaien schept ook wat verantwoordelijkheid.
Verwijderd
Oh, hij draait Red Hat... ROTFLOL. Dan had je niet eens de abusemail hoeven noemen hahaha. Doe jezelf een lol en ga eens wat over beveiliging van netwerken lezen. Niemand neemt het je kwalijk als je geroot wordt als je maar je best doet om dat niet te laten gebeuren. De red hat distro valt voor mij dan af.
Verwijderd
Wat een %&$& (ik zal niet gaan scheldenOp dinsdag 03 juli 2001 17:45 schreef CBravo het volgende:
Oh, hij draait Red Hat... ROTFLOL. Dan had je niet eens de abusemail hoeven noemen hahaha. Doe jezelf een lol en ga eens wat over beveiliging van netwerken lezen. Niemand neemt het je kwalijk als je geroot wordt als je maar je best doet om dat niet te laten gebeuren. De red hat distro valt voor mij dan af.
RH is net zo goed te beveiligen als elke andere distro!! Ligt gewoon aan de persoon die het doet!
Verwijderd
ik ben het met nelske eens, elke computer in het algemeen is te beveiligen. redhat wordt echter vaak gebruikt door "newbie's" en mensen die ff snel een server willen bouwen. die laatste groep is gewoon stom.
een server is geen bunker die je opzet en waar je nooit meer wat aan doen maar een server vereist kennis en aandacht. controleer de logfiles, hou de security-fixes in de gaten, hou gewoon een 'oogje in het zeil'.
ik heb z'on wazig vermoeden dat meneer dat niet helemaal gedaan heeft als ik lees: "Herhaaldelijk krijgen we van onze ISP (@home) klachten over poortscans". jammer dat ie misschien gehacked is maar zo wordt ie wel met z'n neus op de feiten gedrukt
een server is geen bunker die je opzet en waar je nooit meer wat aan doen maar een server vereist kennis en aandacht. controleer de logfiles, hou de security-fixes in de gaten, hou gewoon een 'oogje in het zeil'.
ik heb z'on wazig vermoeden dat meneer dat niet helemaal gedaan heeft als ik lees: "Herhaaldelijk krijgen we van onze ISP (@home) klachten over poortscans". jammer dat ie misschien gehacked is maar zo wordt ie wel met z'n neus op de feiten gedrukt
Inderdaad. Sorry hoor, maar als je RH 7.1 hebt, en je zet de standaard firewall (ipchains) gewoon op high (of medium), en je vervangt wu-ftpd even door proftpd, en je draait gewoon geen bind (of update m), dan is het ook echt wel veilig.Op dinsdag 03 juli 2001 17:46 schreef nelske het volgende:
[..]
RH is net zo goed te beveiligen als elke andere distro!! Ligt gewoon aan de persoon die het doet!
En voor R.Naish: misschien (als het domme rootkit is) staat er nog iets interessants in /var/log . Heel misschien!
Voor de mensen welke nog beweren dat Redhat niet veilig te maken is, of mensen die graag willen lezen hoe ze een en ander veiliger kunnen maken, lees deze PDF maar eens door.
Inmiddels is er versie 2.0 uit van dit boek wat Redhat 7.1 beschrijft, maar deze is niet meer als PDF gratis te downloaden.
Kijk voor meer info op http://www.openna.com
Mensen welke lui zijn en alleen maar een distro willen installeren en er daarna niks/weinig meer aan doen kunnen inderdaad beter een andere gebriuken (Debian bijvoorbeeld)
Inmiddels is er versie 2.0 uit van dit boek wat Redhat 7.1 beschrijft, maar deze is niet meer als PDF gratis te downloaden.
Kijk voor meer info op http://www.openna.com
Mensen welke lui zijn en alleen maar een distro willen installeren en er daarna niks/weinig meer aan doen kunnen inderdaad beter een andere gebriuken (Debian bijvoorbeeld)
Pagina: 1