Wat is die Hacker aan het doen?

Pagina: 1
Acties:
  • 101 views sinds 30-01-2008
  • Reageer

  • gustafa
  • Registratie: Juli 2001
  • Laatst online: 29-11-2024
Ik zag sinds eergisteren op mijn linux-machine vreemde dingen gebeuren (usernames en directories toegevoegd).
Na lang zoeken toch maar eens netstat gedraaid en nu zag ik dat er een connectie lag naar duitsland op poort 1313 (Hmm?) Ik ben dus GEHACKED! :'(

Ik dacht toen eens slim te zijn en heb een extra rule voor ipchains opgesteld om te zien wat die kerel op mijn machine aan het doen was. Nu kreeg ik in mijn syslog keurig te zien wanneer hij een connectie legt en dat er verkeer over het lijntje gaat enz. Maar dat is niet wat ik wil zien.

Hoe kan ik het ip-verkeer van die poort 1313 opvangen, zodat ik later aan kan tonen dat die persoon moedwillig schade aangericht heeft?

BvD

BTW Ik heb inmiddels wel al een ip-chains-script om alles dicht te gooien ;)

  • Roelant
  • Registratie: Januari 2001
  • Niet online
Ik denk dat je hier op NOS verder mee komt, dus heb 'm daar even voor je heengeschopt :)

[forum=19] >> [forum=23]

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:35

Arno

PF5A

Ej.. niet meteen sluiten :+

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • Roelant
  • Registratie: Januari 2001
  • Niet online
Op zondag 09 september 2001 22:49 schreef Traag het volgende:
Ej.. niet meteen sluiten :+
You have received a message!
dat gebeurt wel vaker.... topix :X
Ej.. niet meteen mij de schuld geven :+

  • gustafa
  • Registratie: Juli 2001
  • Laatst online: 29-11-2024
Op zondag 09 september 2001 22:46 schreef Negotiator het volgende:
Ik denk dat je hier op NOS verder mee komt, dus heb 'm daar even voor je heengeschopt :)

[forum=19] >> [forum=23]
Thanx Negotiator :)

  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 19-08 21:19

Pantagruel

Mijn 80486 was snel,....was!

Op zondag 09 september 2001 21:56 schreef gustafa het volgende:
.....
Ik ben dus GEHACKED! :'(

....

Hoe kan ik het ip-verkeer van die poort 1313 opvangen, zodat ik later aan kan tonen dat die persoon moedwillig schade aangericht heeft?
de -l optie toevoegen aan de ipchains regels die ingaand/uitgaand verkeer regelen (l voor logging, logging van IP packets. Data komt in /var/messages (zie ook man ipchains, ipchains HOW-TO, etc)

wat je zou kunnen doen is:

#!/bins/sh
interface="eth0"
interface_ip="212.543.87.187"
unprivports="1023:6535"

ipchains -A input -i $interface \
-d $interface_ip 1313 \
-s 0.0.0.0/24 $unprivports -j accept -l

#uitleg: je staat inkomend verkeer toe op de interface met #het IP gericht aan poort 1313 afkomstig van buitenaf en in #de poort range boven 1024, logging aan

ipchains -A output -i $interface \
-d 0.0.0.0/24 $unprivports \
-s $interface_ip 1313 -j accept -l

#uitleg: je staat uitgaand verkeer toe op de interface met #het IP gericht bron poort 1313 retour naar de buitenwereld #op de poort range boven 1024, logging aan

ipchains -A output -i $interface \
-d 0.0.0.0/24 1313 \
-s $interface_ip $unprivports -j accept -l

#uitleg: je staat uitgaand verkeer toe op de interface met #het IP met bronpoorten boven 1024 retour naar de #buitenwereld afkomstig van poort 1313, logging aan

# eof

In ieder geval filter je dan dat poort verkeer eruit maar je staat het verkeer wel toe.

Probleem zal waarshijnlijk zijn dat de hacker al een backdoor heeft geplaatst en dus ook op alternatieve wijze je bak op kan komen. Remedie is een herinstall en meteen je firewall goed in richten. Dit zuigt wellicht maar dan heb je de zekerheid dat je de root-kits hebt verwijderd.

'K heb zelf in de vakantie ' Building Internet Firewalls' [E D Zwicky, S Cooper & D B Chapman, O'reilly press] door geploegd. Ik moet zeggen zeer leerzaam. Ondanks dat ik geen machine aan internet heb hangen die een firewall nodig heeft. Vooralsnog voorzien ik de linux rommelbak van een firewall en ga dan eens frunnikken of er door heen is te komen. Zeg maar droog oefenen voor als MxStream de 'internet 3e wereldzone' rondom A'dam aan doet.

Een config site voor het bakken van een firewall, nuttig. Je moet alleen aardig thuis zijn in het geheel om te begrijpen wat er allemaal gedaan wordt door de regeltjes:
http://linux-firewall-tools.com/linux/firewall/index.html

Meer leesvoer een leveltje of 2 hoger in dezelfde site:
http://www.linux-firewall-tools.com/linux/

Vrijwel kant en klare firewall distro Smoothwall:
http://www.smoothwall.org/gpl/

Linux infobase, over netwerken onder linux in het algemeen: http://infobase.informit.com/linux/content/bookframe.html?0672316285

En verder:
'Use it wisely you must, may the search be with you'

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


Verwijderd

Als het zijn ip is (wat wel niet zo zal wezen) moet je die ISP een abuse mail sturen met je logs erbij.
Dan zullen zij wel contact opnemen met de persoon in kwestie of een ander slachtoffer van die persoon.

Succes iig :)

Verwijderd

Je kan natuurlijk wel leuk gaan uitzoeken wat hij probeert te doen, zonder dat hij schade aan kan richten.
Ervan uitgaande dat het een telnet gebasseerde hack poging is.

Ik heb even heel snel een scriptje geschreven waarmee je een login kan simuleren en de commandprompt. Ondertussen zal je nooit uit het script raken en dus ook niks kunnen doen. Ondertussen wordt alles naar een file gelogd.

Als je dit nu via (x)inetd op poort 1313 laat draaien, dan heb je leuk wat gegevens in handen.
Uiteraard is het maar een heel sumier script, aangezien ik het even heel snel geschreven heb. Je kan er altijd een hoop uitbreidingen op maken en je zal het wel even aan moeten passen, zodat het op je login-prompt lijkt.

Dit is de script-code (let niet op de lelijkheid :P ):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
#!/bin/sh
FILE="/var/log/hacker.log"
HOSTNAME="servernaam"

echo "=================================" >> $FILE; echo >> $FILE
echo -n "Login as: "
read NAME
echo "LOGIN NAME USED: $NAME" >> $FILE
echo; echo -n "Password: "
read -s PWD
echo "PASWORD USED: $PWD" >> $FILE
/bin/date >> $FILE; echo >> $FILE
/usr/bin/clear

echo "Output of netstat:" >> $FILE
/bin/netstat -n -a -ee >> $FILE
echo >> $FILE

echo "The following commands were isued:" >> $FILE

until [ 1 = 2 ]
do
  echo -n "[$HOSTNAME ~]\$ "
  read COMMAND
  echo '* '$COMMAND >> $FILE
  echo bash: command not found: $COMMAND
done

Zoals je kan zien, gooit dit de uitvoer van de loginnaam die gebruikt wordt, het password, netstat en de commando's in het bestandje /var/log/hacker.log. Als dit bestand niet bestaat wordt deze aangemaakt. De hostname moet ook even aangepast worden aan jouw naam. Uiteraard moet het script executable zijn ;)

Vervolgens zet je dit in je xinetd.config.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
service logscript
{
      type      = UNLISTED
      id          = logscript
      port      = 1313
      server        = /tmp/logscript
      protocol    = tcp
      socket_type     = stream
      log_type    = FILE /var/log/logscript
      user      = root
      group      = root
      wait      = no
      disable      = no
      log_on_success  += PID HOST USERID EXIT DURATION
      log_on_failure  += HOST USERID ATTEMPT RECORD
}

Bovenstaande logt ook nog eens een keer vanalles in /var/log/logscript. Er wordt hierboven vanuit gegaan, dat het script in /tmp staat en logscript heet. Als je tmp elke keer leeggegooid word, dan moet je het script even ergens anders plaatsen uiteraard.

Inetd herstarten en probeer het zelf maar eens uit door naar poort 1313 te telnetten op de localhost >:)

Ik weet niet of iemand hier in zal trappen, maar het is altijd leuk om te proberen uiteraard.
Het script kan uiteraard verder uitgebreid worden, zoat ie zogenaamd commando's verstaat. Zo zou je bijvoorbeeld een uitbreiding kunnen maken voor het su commando o.i.d.

  • RemcoX
  • Registratie: Mei 2000
  • Laatst online: 14-02 20:05
nelske had ook weer eens niks te doen ;)

Is natuurlijk wel leuk, maar je zal er erg veel aan moeten aanpassen wil het geloofwaardig worden.
code:
1
2
3
[hostname ~]$ ls
bash: command not found: ls
[hostname ~]$

Valt natuurlijk weel een beetje op :)

Maarja, het blijft leuk, mocht het werken...

Verwijderd

Download chkrootkit van:
www.chkrootkit.org
Om te kijken of er een rootkit installed is...

Tik eens op de #: lsof | grep LISTEN

Waarschijnlijk zie je een hoge poort openstaan (bv 47017), probeer daar eens naar toe te telnetten... krijg je een # prompt of een ssh banner, maak dan heel snel een ipchains deny rule op voor de desbetreffende poort.

Als je de hostname hebt van die duitse cracker (hoogstwaarschijnlijk een dialip), stuur dan een emailtje naar abuse@providernaam.de, maar reken er niet op dat er naar justitie gestapt wordt ofzow (hooguit zijn account disabled). Wanneer de host geen dialup is maar een gecrackte server of iets dergelijks, email dan naar root@domain.de. Misschien dat hun admin jou wil helpen met het onderscheppen (sniffen) van de acties van de cracker.

Je kunt ook zelf een sniffer laten luisteren op de door jou ontdekte backdoorpoort. Evt de bash history aanzetten is ook leuk :)

Zorg er niet voor dat je nu direct je linux box helemaal leeg gooit, in princiepe wordt er geen kwaad verder gedaan dus je kunt op je gemakkie de sporen van de cracker nagaan. Gebruik iig geen telnet of ftp van je box, aangezien er trojan's voor de originele binaries geplaatst kunnen zijn die je passwd's onderscheppen!

Succes

Verwijderd

mmm waarom kijk je niet gewoon wanner die ingelogd is.
en zodra die ingelogd is doe je ff
~>talk <zijn user name>

kun je het hem zelf vragen :)

Verwijderd

heheh of maak in /etc/passwd zijn shell /dev/null :)
dan krijgt ie een shitload aan troep alstie probeert te connecten ;)

  • eek
  • Registratie: Februari 2001
  • Laatst online: 06-04-2020

eek

@MagickNET

Best wel een knuppel dat ie niet door heeft
dat jij al weet dat hij erzit. En een echte
rootkit zorgt er echt wel voor dat je niet
kan zien dat er verkeers stromen zijn.

Is het trouwens poort 1313 op "zijn" doos?
Of op jou doos? Is dat zo dan kan je dat inetd
scriptje proberen.

Lijkt erop dat hij/zij niet weet dat je ook
nog gebruik maakt van die doos.

Maar het 'lijkt' er dus op dat je geen root-kit
op je doos hebt of een hele slechte ;-)

Mocht je er niet uitkomen icq me anders vanavond maar.
Heb zelf ooit ook op een doos van school leuke
mensen gehad :-). Best wel grappig hoe die root-kits
werken. Naja zie maar ff.

Skill is when luck becomes a habit.


Verwijderd

offtopic:
Dat zijn wel heel veel dozen...
Beetje irri

  • R4NCOR
  • Registratie: December 2000
  • Laatst online: 18-08 14:18

R4NCOR

eigenlijk gewoon Niels

Op maandag 10 september 2001 14:03 schreef ceidhof het volgende:
offtopic:
Dat zijn wel heel veel dozen...
Beetje irri
mierenneuker :P

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Je kunt ook voor de gein een ttysnoop achtig programma gebruiken (Zie freshmeat.net), zodat je de tty die $skriptkiddie gebruikt kunt bekijken :)

Herinstall om de boel weer fris te krijgen, en in vervolg security lists/sites lezen natuurlijk...

Verwijderd

Op maandag 10 september 2001 08:32 schreef RemcoX het volgende:
nelske had ook weer eens niks te doen ;)
:X Je moet toch wat doen om van de straat te blijven >:)
Is natuurlijk wel leuk, maar je zal er erg veel aan moeten aanpassen wil het geloofwaardig worden.
code:
1
2
3
[hostname ~]$ ls
bash: command not found: ls
[hostname ~]$

Valt natuurlijk weel een beetje op :)
Tja, zoals ik al zei, zal je er de nodige uitbreidingen op moeten maken om het enigszins geloofwaardig te maken.
Maar het zou gewoon komisch zijn als je zo iemand om de tuin kan leiden.

Ik zou waarschijnlijk gewoon een chroot omgeving opzetten op die machine. Vervolgens zorgen dat die chroot omgeving alle benodigde funtionaliteit heetft en dan alles gaan loggen.
Laat hem maar lekker z'n gang gaan dan >:)
Wel geinig om zo zo'n :r gastje om de tuin te leiden. Eigenlijk zou je z'n gezicht eens moeten zien.
Maarja, het blijft leuk, mocht het werken...
precies dat bedoel ik >:)
Zeker aangezien het geen ervaren cracker is zo te zien. Tenminste, dan had het niet zo opgevallen ;)
Ook wel geinig, waarschijnlijk. Gewoon bijna alles op immutable zetten >:)
Kijken of ie dat door heeft.

Bovenstaande is een goede les voor de volgende keer in ieder geval.. Zorg er a.u.b. voor dat je computertje goed dicht zit; helaas zie ik nog veel te vaak bij mensen die met linux bezig zijn, dat er allerlei serrvices draaien die niet goed beveiligd zijn. Sterker nog, ik durf wel bijna te beweren dat er een hele hoop mensen een linux machine hebben staan die veel minder veilig is dan de meeste windows machines. Terwijl dit helemaal niet hoeft.

Ga a.u.b. onnodige services niet draaien. Als je ze draait dan zo veel mogelijk met tcpwrapper support. Maak een goede firewall als er clients in het netwerk erachter zitten. (Als je weet wat er op je machine draait zou het niet eens nodig hoeven zijn, maar dat terzijde). Gebruik a.u.b. log-parsers o.i.d. als je geen zin hebt om je logfiles door te nemen. Zorg er voor dat je het liefst log-files ook buiten de computer beschikbaar hebt (het liefst via een printer uiteraard, die onmiddelijk elke regel die in de logfile verschijnt uitprint) en als laatste gebruik a.u.b. een file-indexer!
Verder zorg er a.u.b. voor dat je extern niet direct als root in kan loggen, maar dat je altijd vanuit een user moet su-en.
Su-en moet ook niet voor iedereen mogelijk zijn, maar slechts voor mensen die dat ook echt nodig hebben.
Draai zoveel mogelijk services als een unpriviliged user!
Houdt mailinglijsten die gerelateerd zijn aan veiligheid een beetje in de gaten enz enz.

Als je al dat soort dingen gebruikt, dan wordt de kans dat er iets gebeurd al geminimaliseerd. Als het wel gebeurd, dan heb je waarschijnlijk goed log's en kan er waarschijnlijk nog wel wat schede beperkt worden.

[edit]
Oh ja helemaal vergeten: Ga je logfiles eens helemaal doorspitten. Als je er niet uit mocht komen, dan posts ze desnoods hier o.i.d.
Please vertel me overigens niet, dat je de aangemaakte accounts al gewist hebt!
Zet de shell gewoon op /bin/false o.i.d. zodat er niet meer ingelogd kan worden.
Nu kan je namelijk nog leuk in z'n commando historie kijken :P
Tenminste dat is vaak iets dat door veel crackers vergeten wordt. Ze zijn wel zo slim om ervoor te zorgen dat er in de logs niet veel meer te vinden is, maar de commando historie vergeten ze even |:( :P

Verwijderd

Kijk, die nelske daar heb je nog wat aan... ;)

  • gustafa
  • Registratie: Juli 2001
  • Laatst online: 29-11-2024
Reuze bedankt allemaal.
Die -l voor ipchains had ik al aangezet, maar in de /var/messages zie ik niet wat hij daadwerkelijk gedaan heeft. Is er een manier om het ip-verkeer textueel te loggen, zodat ik weet wat hij waar doet. Zodat ik bv onderstaande te zien krijg. (of niet te hopen nog ergere dingen :'()

[Logging]
cd /Samba_file_shares
rm -rf *
[/Logging]

Dit zodat ik weet waar hij bezig is, en welk deel mogenlijk al 'besmet' is, zodat ik dat kan repareren. |:(

Verwijderd

Dan moet je de bash-history doorkijken van dire user. Da's een verborgen bestand in zijn homedir.
Check uiteraard ook de history van je *root*-user!

  • active2
  • Registratie: Juni 2001
  • Laatst online: 17-07 21:56

active2

Google is your friend

Je kunt natuurlijk ook even een account aanmaken met als inlognaam root. En dan loggen natuurlijk. Zorgen dat je zijn ip-nummer krijgt.

Google, Het mirakel van de 21e eeuw!!!!


  • RemcoX
  • Registratie: Mei 2000
  • Laatst online: 14-02 20:05
Op dinsdag 11 september 2001 13:18 schreef Masta-T het volgende:
Dan moet je de bash-history doorkijken van dire user. Da's een verborgen bestand in zijn homedir.
Check uiteraard ook de history van je *root*-user!
Als 'ie slim is wist hij die file voor het uitloggen, of doet hij
code:
1
chmod u-w ~/.bash_history
Pagina: 1