Toon posts:

[BC3] Ben ik gehackt?

Pagina: 1
Acties:
  • 106 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
wie kent dit?
[root@dombo .puta]# pwd
/usr/src/.puta
[root@dombo .puta]# ls
bindpar system t0rnp t0rnsb t0rnstatdx
patch t0rnmf t0rns t0rnscan t0rnwuftpd
[root@dombo .puta]#
en alle user wachtwoorden om in te loggen zijn gelijk aan het root password behalve via bv ftp dan moeten ze hun eigen naam gebruiken.
in:
/usr/src/.puta/system
lijkt het wel of alle toetsaanslagen zijn gelogd ken iemand deze symptonen?
misschien de redhat worm?

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Dat durf ik niet ze zeggen (nooit gezien), maar dat die 1337sp33ch erin staat in combinatie met BIND en WU-FTPD (2 grote security draken), vind ik ERG verdacht. Ik heb zelf echt geen .puta, nooit gezien. Dat het met een . begint in /usr/src vind ik ook al een kwalijke zaak (hidden bij gewone ls)
Alle passwords gelijk aan het rootpass? Ik zou me maar es flink achter de oren krabben... foute boel als je het mij vraagt.

Het zal wel niet, maar het zou maar wel.


Verwijderd

Topicstarter
Ja maar als ik nou de schade wil herstellen hoe ga ik dan te werk?
ik heb de mogelijkheid niet om alles eraf te gooien.

Of is dit misschien de redhat ramen worm???

  • xoror
  • Registratie: November 1999
  • Niet online
puta == hoer.

t0rn is een root kit.
je bent geroot.

Mitsubishi Warmtepomp Uitlezen / Besturen | Optimaliseren


Verwijderd

Topicstarter
oke das dus duiderlijk ik ben geroot maarnu bestaat er iets om dit terug te keren
ik ben niet permanent online dus.. misschien hebben ze wijnig kunnen doen aangezien ik niet vaak langer dan een uur online ben.
zou er in de logfiles iets staan van wie? waar moet ik dan zoeken.
waar kan ik info vinden over t0rn zodat ik weet wat ie doet en eventueel handmatig kan terug draaien en wat ik moet doen om het in vervolg te verkomen

ik heb alle processen:
ongeveer 20
lpsched
gekilld

  • xoror
  • Registratie: November 1999
  • Niet online
http://www.cert.org/nav/recovering.html

waar het op neerkomt is een reinstall....

Mitsubishi Warmtepomp Uitlezen / Besturen | Optimaliseren


Verwijderd

Kijk, nou ondervind je het zlef eens: veel mensen maken er gebruik van. Je systeem staat open-> dat wordt gescanned. Er maakt iemand wat nieuwe dirs aan, met bizarre namen (als ze het goed doen, ontdek je het nooit) en daarin knallen mensen de nieuwste ISO''s en Filmz. Vervolgens posten ze jouw ip op een FXP board, om vervolgens een 1000 man op je pc los te laten die de boel er weer aftrekken. Das een effectief verspreidingsmiddel he? Het gebeurt heel vaak, en vooral bij grote bedrijven met veel bandbreedte. Het is lullig als je het hebt, maar aan de andere kant, de leechers hebben weer een mooie film. Je maakt veel mensen blij, zal ik maar zeggen. Wat je er tegen doet-> gewoon ff alles dicht gooien, voor een weekje of 2, dan is het weer rustig, en geen ano login, of simpel te kragen pwz

Good luck

(een leecher)

Verwijderd

All your computer are belong to me >:)
/flamebait

  • bbrother
  • Registratie: Oktober 2000
  • Niet online
moewahaha ;)
Je bent inderdaat geroot, wij gebruikten altijd t0rnkit als rootkit (omgebouwd) en dat .puta is een rootkit (zelf niet gebruikt)

Dus instaleer linux maar opnieuw en gooie wat poortjes dicht like: 53 111 21 23 en als je remote wilt inlogen use dan SSH (22)

Verwijderd

Topicstarter
Mar 9 16:04:49 dombo rpc.statd[367]: gethostbyname error for ^X÷ÿ¿^X÷ÿ¿^Y÷ÿ¿^Y÷ÿ¿^Z÷ÿ¿^Z÷ÿ¿^[÷ÿ¿^[÷ÿ¿bffff750
8049710 8052c18687465676274736f6d616e797265206520726f7220726f66

bffff718
bffff719 bffff7
1a
bffff71b

wie kent deze log file entry

  • xoror
  • Registratie: November 1999
  • Niet online
http://www.kb.cert.org/vuls/id/34043

lijkt op rpc.stad buffer overflow..

paste hehe log entry anders ? zie je ergens /bin/sh oid staan ? of andere shell

Mitsubishi Warmtepomp Uitlezen / Besturen | Optimaliseren


Verwijderd

Topicstarter
lijkt op rpc.stad buffer overflow..
wat is rpc.stad????

  • ice18
  • Registratie: November 2000
  • Laatst online: 08-04-2022

ice18

There is no spoon....

:)Ja je bent eerder gehakt.....:)
:)Moe kijk ook uit voo MKZ :)

XP2600+|SoltekSL-NV400-64|Abit Siluro GF4 TI4400 128MB|16x40x DVD|Sony DRU-500a|512MB (PC2700DDR)|1x 3Com 10/100 NIC|1x 120GB 7200rpm 8MB ATA133 Maxtor HD --> Neovo E17a


Verwijderd

Topicstarter
Mar 9 15:04:49 dombo ifup-ppp: pppd started for ppp0 on /dev/ttyS1 at 115200
Mar 9 15:04:49 dombo kernel: CSLIP: code copyright 1989 Regents of the University of California
Mar 9 15:04:49 dombo kernel: PPP: version 2.3.7 (demand dialling)
Mar 9 15:04:49 dombo kernel: PPP line discipline registered.
Mar 9 15:04:49 dombo insmod: Note: /etc/conf.modules is more recent than /lib/modules/2.2.14-5.0/modules.dep
Mar 9 15:04:49 dombo kernel: registered device ppp0
Mar 9 15:04:49 dombo pppd[14611]: pppd 2.3.11 started by root, uid 0
Mar 9 15:04:50 dombo chat[14621]: abort on (BUSY)
Mar 9 15:04:50 dombo chat[14621]: abort on (ERROR)
Mar 9 15:04:50 dombo chat[14621]: abort on (NO CARRIER)
Mar 9 15:04:50 dombo chat[14621]: abort on (NO DIALTONE)
Mar 9 15:04:50 dombo chat[14621]: abort on (Invalid Login)
Mar 9 15:04:50 dombo chat[14621]: abort on (Login incorrect)
Mar 9 15:04:50 dombo chat[14621]: send (ATZ^M)
Mar 9 15:04:50 dombo chat[14621]: expect (OK)
Mar 9 15:04:51 dombo chat[14621]: ATZ^M^M
Mar 9 15:04:51 dombo chat[14621]: OK
Mar 9 15:04:51 dombo chat[14621]: -- got it
Mar 9 15:04:51 dombo chat[14621]: send (ATDT0315399240^M)
Mar 9 15:04:51 dombo chat[14621]: expect (CONNECT)
Mar 9 15:04:51 dombo chat[14621]: ^M
Mar 9 15:05:18 dombo chat[14621]: ATDT0315399240^M^M
Mar 9 15:05:18 dombo chat[14621]: CONNECT
Mar 9 15:05:18 dombo chat[14621]: -- got it
Mar 9 15:05:18 dombo chat[14621]: send (^M)
Mar 9 15:05:18 dombo chat[14621]: timeout set to 5 seconds
Mar 9 15:05:18 dombo chat[14621]: expect (~)
Mar 9 15:05:18 dombo chat[14621]: 115200^M
Mar 9 15:05:23 dombo chat[14621]: alarm
Mar 9 15:05:23 dombo chat[14621]: send (^M)
Mar 9 15:05:23 dombo chat[14621]: send (^M)
Mar 9 15:05:23 dombo pppd[14611]: Serial connection established.
Mar 9 15:05:23 dombo pppd[14611]: Using interface ppp0
Mar 9 15:05:23 dombo pppd[14611]: Connect: ppp0 <--> /dev/ttyS1
Mar 9 15:05:28 dombo kernel: PPP BSD Compression module registered
Mar 9 15:05:28 dombo insmod: Note: /etc/conf.modules is more recent than /lib/modules/2.2.14-5.0/modules.dep
Mar 9 15:05:28 dombo kernel: PPP Deflate Compression module registered
Mar 9 15:05:28 dombo insmod: Note: /etc/conf.modules is more recent than /lib/modules/2.2.14-5.0/modules.dep
Mar 9 15:05:28 dombo pppd[14611]: local IP address 62.251.59.17
Mar 9 15:05:28 dombo pppd[14611]: remote IP address 193.172.250.26
Mar 9 15:05:28 dombo pppd[14611]: primary DNS address 62.251.0.6
Mar 9 15:05:28 dombo pppd[14611]: secondary DNS address 62.251.0.7
Mar 9 15:08:39 dombo PAM_pwdb[14676]: (su) session opened for user mailer by jakman(uid=0)
Mar 9 15:45:45 dombo PAM_pwdb[14676]: (su) session closed for user mailer
Mar 9 16:04:49 dombo rpc.statd[367]: gethostbyname error for ^X÷ÿ¿^X÷ÿ¿^Y÷ÿ¿^Y÷ÿ¿^Z÷ÿ¿^Z÷ÿ¿^[÷ÿ¿^[÷ÿ¿bffff750 8049710 8052c18687465676274736f6d616e797265206520726f7220726f66 bffff718 bffff719 bffff71a bffff71b
Mar 9 16:06:37 dombo useradd[15005]: new user: name=cgi, uid=0, gid=0, home=/home/cgi, shell=/bin/bash
Mar 9 16:06:51 dombo PAM_pwdb[15006]: password for (cgi/0) changed by ((null)/0)
Mar 9 16:07:06 dombo PAM_pwdb[15007]: password for (operator/11) changed by ((null)/0)
Mar 9 16:12:25 dombo login: FAILED LOGIN 1 FROM a4204.upc-a.chello.nl FOR operator, Authentication failure
Mar 9 16:12:41 dombo login: FAILED LOGIN 2 FROM a4204.upc-a.chello.nl FOR operator, Authentication failure
Mar 9 16:12:45 dombo PAM-securetty[15047]: Error opening /etc/securetty
Mar 9 16:12:50 dombo inetd[493]: pid 15046: exit status 1
Mar 9 16:12:58 dombo PAM-securetty[15061]: Error opening /etc/securetty
Mar 9 16:13:03 dombo login[15061]: FAILED LOGIN SESSION FROM a4204.upc-a.chello.nl FOR cgi, Error in service module
Mar 9 16:13:03 dombo inetd[493]: pid 15060: exit status 1
Mar 9 16:13:55 dombo useradd[15071]: new group: name=mu, gid=520
Mar 9 16:13:55 dombo useradd[15071]: new user: name=mu, uid=520, gid=520, home=/home/mu, shell=/bin/bash
Mar 9 16:14:12 dombo PAM_pwdb[15074]: password for (mu/520) changed by ((null)/0)
Mar 9 16:14:30 dombo login: FAILED LOGIN 1 FROM a4204.upc-a.chello.nl FOR mu, Authentication failure
Mar 9 16:14:40 dombo login: FAILED LOGIN 2 FROM a4204.upc-a.chello.nl FOR mu, Authentication failure
Mar 9 16:14:43 dombo PAM_pwdb[15079]: check pass; user unknown
Mar 9 16:14:44 dombo login[15079]: FAILED LOGIN 3 FROM a4204.upc-a.chello.nl FOR a, User not known to the underlying authentication module
Mar 9 16:14:47 dombo PAM_pwdb[15079]: check pass; user unknown
Mar 9 16:14:48 dombo login[15079]: FAILED LOGIN SESSION FROM a4204.upc-a.chello.nl FOR s, User not known to the underlying authentication module
Mar 9 16:14:48 dombo inetd[493]: pid 15078: exit status 1
Mar 9 16:15:08 dombo pam_rhosts_auth[15083]: denied to operator@a4204.upc-a.chello.nl as operator: access not allowed
Mar 9 16:15:16 dombo PAM_pwdb[15085]: (login) session opened for user operator by (uid=0)
Mar 9 16:15:43 dombo PAM_pwdb[15107]: (su) session opened for user cgi by operator(uid=11)
Mar 9 16:15:58 dombo userdel[15122]: delete user `mu''
Mar 9 16:15:58 dombo userdel[15122]: remove group `mu''
Mar 9 16:18:12 dombo PAM_pwdb[15144]: password for (operator/11) changed by (operator/0)
Mar 9 16:18:33 dombo useradd[15149]: new group: name=mu, gid=520
Mar 9 16:18:33 dombo useradd[15149]: new user: name=mu, uid=520, gid=520, home=/home/mu, shell=/bin/bash
Mar 9 16:18:44 dombo PAM_pwdb[15150]: password for (mu/520) changed by (operator/0)
Mar 9 16:25:31 dombo kernel: sn1ff uses obsolete (PF_INET,SOCK_PACKET)
Mar 9 16:25:31 dombo kernel: eth0: Setting promiscuous mode.
Mar 9 16:25:31 dombo kernel: device eth0 entered promiscuous mode
Mar 9 16:26:37 dombo PAM_pwdb[15107]: (su) session closed for user cgi
Mar 9 16:26:40 dombo PAM_pwdb[15085]: (login) session closed for user operator
Mar 9 16:28:29 dombo PAM_pwdb[17855]: (su) session opened for user cgi by operator(uid=11)
Mar 9 16:28:37 dombo PAM_pwdb[17855]: (su) session closed for user cgi
Mar 9 16:31:02 dombo PAM_pwdb[13601]: (su) session closed for user root
Mar 9 16:31:03 dombo PAM_pwdb[13533]: (login) session closed for user jakman
Mar 9 16:31:03 dombo inetd[493]: pid 13532: exit status 1
Mar 9 16:41:48 dombo PAM_pwdb[20476]: (login) session opened for user jakman by (uid=0)
Mar 9 16:41:53 dombo PAM_pwdb[20498]: (su) session opened for user root by jakman(uid=500)
Mar 9 16:54:35 dombo pppd[14611]: Terminating on signal 15.
Mar 9 16:54:35 dombo pppd[14611]: Connection terminated.
Mar 9 16:54:35 dombo pppd[14611]: Connect time 109.2 minutes.
Mar 9 16:54:35 dombo pppd[14611]: Sent 12081047 bytes, received 8620573 bytes.
Mar 9 16:54:35 dombo pppd[14611]: Hangup (SIGHUP)
Mar 9 16:54:37 dombo pppd[14611]: Exit.
Mar 9 17:10:01 dombo kernel: PPP: ppp line discipline successfully unregistered
Mar 9 18:35:54 dombo inetd[493]: pid 20475: exit status 1
Mar 9 18:35:54 dombo PAM_pwdb[20498]: (su) session closed for user root

  • Bigs
  • Registratie: Mei 2000
  • Niet online
Wat een rootkit doet is een hoop tooltjes (login, netstat, procps en nog wat meer.. weet niet meer, lang niet gebruikt) vervangen door anderen. De nieuwe login zorgt bijvoorbeeld dat je met een bepaald wachtwoord altijd in kan loggen, de nieuwe netstat laat niet zien dat een if in promiscious (excuse my spelling) mode staat waardoor eventuele draaiende sniffers niet opvallen en de nieuwe ps commando laat processen die beginnen met een bepaalde string niet zien.
Je zou al die progjes weer kunnen vervangen, dan heb je al een deel opgelost misschien. Die passwords zijn echter ook nog een probleem en je weet nooit wat voor backdoors er draaien.
Reinstall is het beste..

  • HariZ
  • Registratie: December 2000
  • Laatst online: 16-02 21:51
Als jij naar buiten kijkt en je ziet ineens een hek om je mooie tree heen staan die tot in de roots zit vastgeslagen, dan weet jij dat je gehekt bent... :)

  • xoror
  • Registratie: November 1999
  • Niet online
Mar 9 16:04:49 dombo rpc.statd[367]: gethostbyname error for ^X÷ÿ¿^X÷ÿ¿^Y÷ÿ¿^Y÷ÿ¿^Z÷ÿ¿^Z÷ÿ¿^[÷ÿ¿^[÷ÿ¿bffff750 8049710 8052c18687465676274736f6d616e797265206520726f7220726f66 bffff718 bffff719 bffff71a bffff71b
Mar 9 16:06:37 dombo useradd[15005]: new user: name=cgi, uid=0, gid=0, home=/home/cgi, shell=/bin/bash


iemand heeft user geadd met root acces..
en als ik me niet vergis is deze de oorzaak.


Mar 9 16:06:51 dombo PAM_pwdb[15006]: password for (cgi/0) changed by ((null)/0)
Mar 9 16:07:06 dombo PAM_pwdb[15007]: password for (operator/11) changed by ((null)/0)
Mar 9 16:12:25 dombo login: FAILED LOGIN 1 FROM a4204.upc-a.chello.nl FOR operator, Authentication failure
Mar 9 16:12:41 dombo login: FAILED LOGIN 2 FROM a4204.upc-a.chello.nl FOR operator, Authentication failure


is namelijk meteen erna... (in tijd gezien).
ik zou als ik jou was dit doorgeven aan abuse@chello.nl met de log.

een ontzettende lamer is het. overduidelijke logentry laat ie gewoon staan. aangeven die hap

nog ff 1 ding

Mar 9 16:25:31 dombo kernel: sn1ff uses obsolete (PF_INET,SOCK_PACKET)
Mar 9 16:25:31 dombo kernel: eth0: Setting promiscuous mode.
Mar 9 16:25:31 dombo kernel: device eth0 entered promiscuous mode

hij heeft een sniffer lopen installen op je bak. dus al je logins zijn waarschijnlijk gelogged... change al je pwds.

deze gast is niet echt snugger. hij snapt pas na een paar keer dat je niet in mag loggen met uid 0 van niet secure tty. daarom zie je ook al die foute inlog pogingen. uiteindelijk snapt hij het toch. hij add dan de user mu.


Mar 9 16:18:33 dombo useradd[15149]: new group: name=mu, gid=520
Mar 9 16:18:33 dombo useradd[15149]: new user: name=mu, uid=520, gid=520, home=/home/mu, shell=/bin/bash


deze heeft zoals je ziet geen speciale rechten. (uid != 0 en gid != 0) maar hij kan hiermee inloggen en dan su naar root doen. (dat gebeurt ook even later.)

hij heeft een backdoor op je machine geopend die een shell geeft.
dat vermoeden heb ik doordat je inetd ge-restart is. dat is voor dit soort dingen niet ongewoon. jammer dat ik de correcte letters niet kan lezen . nu zie ik alleen blokjes. maar er stond waarschijnlijk zoiets als "voeg een entry toe aan inetd.conf en restart hem".

Best leuk om een lamer te tracen. aangezien alle logs dus nog aanwezig zijn. zoals ik al zei, geef hem in ieder geval aan bij zijn provider. zodat hij anderen niet kan lastig vallen. oh jah hij draait ook leuke homepage.. http://a4204.upc-a.chello.nl

zijn nickname is waarschijnlijk bonecollector... ok ik denk wel dat je genoeg informatie heb.

succes ! en laat weten hoe het afgelopen is.

Mitsubishi Warmtepomp Uitlezen / Besturen | Optimaliseren


  • Bigs
  • Registratie: Mei 2000
  • Niet online
Haha, wat een nerd >:)
Handel niet meteen te radicaal, het kan zijn dat zijn bak ook is gehacked [a4204.upc-a.chello.nl]. Meestal werken ze [de kidz] wel zo, zodat ze zelf moeilijker te traceren zijn.

Maar als je kijkt naar de dingen die Xoror hierboven liet zien zal dat wel niet zo zijn.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Iemand die een link op z''n page neerzet voor z''n Webmin en PHPMyAdmin is of heel zelfverzekerd ofhoud ervan om de kat op het spek te binden.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Bigs
  • Registratie: Mei 2000
  • Niet online
Nee, het staat gewoon stoer en interessant op je page ;):P

Verwijderd

Ik zou zeker een mailtje sturen met de inhoud van die logfile naar abuse@chello.nl als ik jouw was, maar houdt er wel rekening mee dat het die persoon helemaal niet hoeft te zijn. Er is ook nog zoiets als ip-spoofing.

Het kan er bij mij niet in, dat iemand die Webmin en PHPAdmin gebruikt (deze ook nog eens zo op zijn homepage zet en voor de hele werled open) tot iets dergelijks in staat is.

Oh ja nog een tip voor de volgende keer:
Installeer tripwire!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Mooi he zo''n uithangbord >:)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • xoror
  • Registratie: November 1999
  • Niet online
Ik zou zeker een mailtje sturen met de inhoud van die logfile naar abuse@chello.nl als ik jouw was, maar houdt er wel rekening mee dat het die persoon helemaal niet hoeft te zijn. Er is ook nog zoiets als ip-spoofing.

ip spoofing kan, MAAR niet als je daadwerkelijk inlogt. je ziet duidelijk dat hij vanaf die host als mu inlogt. (als hij spoofed stuurt de server na een SYN een SYN+ACK naar de verkeerde (gespoofde) host terug, waardoor geen verbinding tot stand kan komen. hier is duidelijk sprake van een verbinding.)

die server kan inderdaad ook gehacked zijn. maar als dat zo is, kan hij het vrij eenvoudig "bewijzen" aan zijn ISP. (gezien de werk methode van deze hacker, blijven de sporen wel achter)

Mitsubishi Warmtepomp Uitlezen / Besturen | Optimaliseren


Verwijderd

Op woensdag 21 maart 2001 23:35 schreef jakman het volgende:
Ja maar als ik nou de schade wil herstellen hoe ga ik dan te werk?
ik heb de mogelijkheid niet om alles eraf te gooien.
Schade herstellen is heel moeilijk, backup data waarvan je weet dat het niet verneukt is en herinstall en secure je bak. Zonder een herinstall weet je nooit 100 % zeker of je bak secure is (of je moet _al_ het netwerk verkeer gaan analyseren en met een schone linux install de hele hd checken enzow), want progs en libs zijn misschien wel aangepast zodat ze incorrecte output geven, of misschien zijn er zelfs wel kernel modules geladen die hele directories en processen hiden etc. Als je zeker wil weten dat je de achter deur niet openlaat: gooi alles eraf en install opnieuw.

Verwijderd

torn is er _heel_ moeilijk af te krijgen, dat kan je vergeten tenzij je echt een dag bezig wilt zijn. in die tijd kan je beter een schone install doen, geeft ook een stuk meer zekerheid.

Verwijderd

Topicstarter
Jow er is een reactie van CHELLO:

From MAILER-DAEMON Fri Mar 30 10:48:00 2001
Date: 30 Mar 2001 10:48:00 -0500
From: Mail System Internal Data <MAILER-DAEMON@localhost.localdomain>
Subject: DON''T DELETE THIS MESSAGE -- FOLDER INTERNAL DATA
X-IMAP: 0985967280 0000000000
Status: RO

This text is part of the internal format of your mail folder, and is not
a real message. It is created automatically by the mail system software.
If deleted, important folder data will be lost, and it will be re-created
with the data reset to initial values.

From mailer@localhost.localdomain Fri Mar 30 10:39:58 2001 -0500
Status: R
X-Status:
X-Keywords:
Return-Path: <abuse@chello.nl>
Received: from localhost (IDENT:mailer@dombo [127.0.0.1])
by localhost.localdomain (8.9.3/8.8.7) with ESMTP id KAA02651
for <mailer@localhost>; Fri, 30 Mar 2001 10:39:56 -0500
Received: from mail.doge.nl
by localhost with POP3 (fetchmail-5.3.1)
for mailer@localhost (single-drop); Fri, 30 Mar 2001 10:39:57 -0500 (EST)
Received: from smtp1.upc.nl (smtp1.upc.nl [212.142.11.186])
by hgatenl.hobby.nl (8.11.3/8.10.2) with ESMTP id f2T8QwU79774
for <rob@terhaar.doge.nl>; Thu, 29 Mar 2001 10:26:58 +0200 (CEST)
Received: from es02.iun.nl (unverified) by smtp1.upc.nl
(Content Technologies SMTPRS 2.0.15) with ESMTP id <B0002318432@smtp1.upc.nl> for <rob@terhaar.doge.nl>;
Thu, 29 Mar 2001 10:23:07 +0200
Received: by es02.iun.nl with Internet Mail Service (5.5.2448.0)
id <FBZ4RWXZ>; Thu, 29 Mar 2001 10:29:05 +0200
Message-Id: <BBBA2734BA30D411950100508B6DA58AF216BF@es99.iun.nl>
From: Chello Abuse <abuse@chello.nl>
To: "''rob ter haar''" <rob@terhaar.doge.nl>
Subject: RE: melding
Date: Thu, 29 Mar 2001 10:29:04 +0200
MIME-Version: 1.0
X-Mailer: Internet Mail Service (5.5.2448.0)
Content-Type: text/plain;
charset="iso-8859-1"
X-UIDL: 2c95a490c6ac072be6172dd107e8d7c7

Geachte heer ter Haar,

Uw abuse melding kan helaas niet door ons in behandeling worden
genomen. De reden hiervoor is dat we alleen maatregelen kunnen nemen indien
de abuse haar oorsprong vindt vanuit het chello netwerk. U dient contact op
te nemen met de juiste provider, zodat zij eventuele verdere maatregelen
kunnen nemen.

U kunt zelf achterhalen vanuit welke provider de abuse-poging is gekomen.

Bij voorbeeld :

<3:14:24 PM> Incoming hack attempt from IP Address: 207.136.9.251
<3:14:50 PM> => 194.ATM8-0-0.GW1.DFW1.ALTER.NET
<3:14:50 PM> => iadfw3-gw.customer.ALTER.NET
<3:14:50 PM> => big-bro-f5-0.iadfw.net
<3:14:50 PM> => ghtia-ds3-1.net.iadfw.net
<3:14:50 PM> => atnt03.ght.iadfw.net
<3:14:50 PM> => pppt03-251.ght.iadfw.net

Dit wordt een traceroute genoemd. Indien uw logfile enkel het IP adres laat
zien, kunt u op http://www.traceroute.nl uw eigen traceroute maken.

In dit voorbeeld blijkt dat iadfw.net de bewuste provider is. Vervolgens
gaat u naar http://www.abuse.net/lookup.phtml , alwaar u de domeinnaam van
de provider invoert ( in dit voorbeeld : iadfw.net ). Na het klikken op
''Lookup'' krijgt u email adressen te zien waar u uw melding kunt heen kunt
sturen.

Het is van belang uw melding te voorzien van :

- Logfile
- Poortnummer
- Datum & tijd van het gebeurde
- De tijdzone waarin u zich bevindt. Voor Nederland is dit GMT+1 of GMT+2,
afhankelijk van zomer- of wintertijd.


Wij hopen u hiermee voldoende te hebben ingelicht.

Met vriendelijke groet,


chello abuse
abuse@chello.nl



-----Original Message-----
From: rob ter haar [mailto:rob@terhaar.doge.nl]
Sent: dinsdag, 27 maart, 2001 19:53
To: abuse@chello.nl
Subject: melding


Ene persoon
Mar 9 16:12:25 dombo login: FAILED LOGIN 1 FROM a4204.upc-a.chello.nl FOR
operator, Authentication failure
heeft op 9 maart heeft iemand zich ongeoorlooft root access weten te
krijgen op mijn pc aangezien dit natuurlijk niet mag wil ik hiervan aangifte
doen:

Houden jullie mij op de hoogte?

groeten rob

hieronder de log:


Mar 9 15:04:49 dombo ifup-ppp: pppd started for ppp0 on /dev/ttyS1 at 115200
Mar 9 15:04:49 dombo kernel: CSLIP: code copyright 1989 Regents of the
University of California
Mar 9 15:04:49 dombo kernel: PPP: version 2.3.7 (demand dialling)
Mar 9 15:04:49 dombo kernel: PPP line discipline registered.
Mar 9 15:04:49 dombo insmod: Note: /etc/conf.modules is more recent than
/lib/modules/2.2.14-5.0/modules.dep
Mar 9 15:04:49 dombo kernel: registered device ppp0
Mar 9 15:04:49 dombo pppd[14611]: pppd 2.3.11 started by root, uid 0
Mar 9 15:04:50 dombo chat[14621]: abort on (BUSY)
Mar 9 15:04:50 dombo chat[14621]: abort on (ERROR)
Mar 9 15:04:50 dombo chat[14621]: abort on (NO CARRIER)
Mar 9 15:04:50 dombo chat[14621]: abort on (NO DIALTONE)
Mar 9 15:04:50 dombo chat[14621]: abort on (Invalid Login)
Mar 9 15:04:50 dombo chat[14621]: abort on (Login incorrect)
Mar 9 15:04:50 dombo chat[14621]: send (ATZ^M)
Mar 9 15:04:50 dombo chat[14621]: expect (OK)
Mar 9 15:04:51 dombo chat[14621]: ATZ^M^M
Mar 9 15:04:51 dombo chat[14621]: OK
Mar 9 15:04:51 dombo chat[14621]: -- got it
Mar 9 15:04:51 dombo chat[14621]: send (ATDT0315399240^M)
Mar 9 15:04:51 dombo chat[14621]: expect (CONNECT)
Mar 9 15:04:51 dombo chat[14621]: ^M
Mar 9 15:05:18 dombo chat[14621]: ATDT0315399240^M^M
Mar 9 15:05:18 dombo chat[14621]: CONNECT
Mar 9 15:05:18 dombo chat[14621]: -- got it
Mar 9 15:05:18 dombo chat[14621]: send (^M)
Mar 9 15:05:18 dombo chat[14621]: timeout set to 5 seconds
Mar 9 15:05:18 dombo chat[14621]: expect (~)
Mar 9 15:05:18 dombo chat[14621]: 115200^M
Mar 9 15:05:23 dombo chat[14621]: alarm
Mar 9 15:05:23 dombo chat[14621]: send (^M)
Mar 9 15:05:23 dombo chat[14621]: send (^M)
Mar 9 15:05:23 dombo pppd[14611]: Serial connection established.
Mar 9 15:05:23 dombo pppd[14611]: Using interface ppp0
Mar 9 15:05:23 dombo pppd[14611]: Connect: ppp0 <--> /dev/ttyS1
Mar 9 15:05:28 dombo kernel: PPP BSD Compression module registered
Mar 9 15:05:28 dombo insmod: Note: /etc/conf.modules is more recent than
/lib/modules/2.2.14-5.0/modules.dep
Mar 9 15:05:28 dombo kernel: PPP Deflate Compression module registered
Mar 9 15:05:28 dombo insmod: Note: /etc/conf.modules is more recent than
/lib/modules/2.2.14-5.0/modules.dep
Mar 9 15:05:28 dombo pppd[14611]: local IP address 62.251.59.17
Mar 9 15:05:28 dombo pppd[14611]: remote IP address 193.172.250.26
Mar 9 15:05:28 dombo pppd[14611]: primary DNS address 62.251.0.6
Mar 9 15:05:28 dombo pppd[14611]: secondary DNS address 62.251.0.7
Mar 9 15:08:39 dombo PAM_pwdb[14676]: (su) session opened for user mailer by
jakman(uid=0)
Mar 9 15:45:45 dombo PAM_pwdb[14676]: (su) session closed for user mailer
Mar 9 16:04:49 dombo rpc.statd[367]: gethostbyname error for
^X÷ÿ¿^X÷ÿ¿^Y÷ÿ¿^Y÷ÿ¿^Z÷ÿ¿^Z÷ÿ¿^[÷ÿ¿^[÷ÿ¿bffff750 8049710
8052c18687465676274736f6d616e797265206520726f7220726f66 bffff718 bffff719
bffff71a
bffff71b



Mar 9 16:06:37 dombo useradd[15005]: new user: name=cgi, uid=0, gid=0,
home=/home/cgi, shell=/bin/bash
Mar 9 16:06:51 dombo PAM_pwdb[15006]: password for (cgi/0) changed by
((null)/0)
Mar 9 16:07:06 dombo PAM_pwdb[15007]: password for (operator/11) changed by
((null)/0)
Mar 9 16:12:25 dombo login: FAILED LOGIN 1 FROM a4204.upc-a.chello.nl FOR
operator, Authentication failure
Mar 9 16:12:41 dombo login: FAILED LOGIN 2 FROM a4204.upc-a.chello.nl FOR
operator, Authentication failure
Mar 9 16:12:45 dombo PAM-securetty[15047]: Error opening /etc/securetty
Mar 9 16:12:50 dombo inetd[493]: pid 15046: exit status 1
Mar 9 16:12:58 dombo PAM-securetty[15061]: Error opening /etc/securetty
Mar 9 16:13:03 dombo login[15061]: FAILED LOGIN SESSION FROM
a4204.upc-a.chello.nl FOR cgi, Error in service module
Mar 9 16:13:03 dombo inetd[493]: pid 15060: exit status 1
Mar 9 16:13:55 dombo useradd[15071]: new group: name=mu, gid=520
Mar 9 16:13:55 dombo useradd[15071]: new user: name=mu, uid=520, gid=520,
home=/home/mu, shell=/bin/bash
Mar 9 16:14:12 dombo PAM_pwdb[15074]: password for (mu/520) changed by
((null)/0)
Mar 9 16:14:30 dombo login: FAILED LOGIN 1 FROM a4204.upc-a.chello.nl FOR
mu, Authentication failure
Mar 9 16:14:40 dombo login: FAILED LOGIN 2 FROM a4204.upc-a.chello.nl FOR
mu, Authentication failure
Mar 9 16:14:43 dombo PAM_pwdb[15079]: check pass; user unknown
Mar 9 16:14:44 dombo login[15079]: FAILED LOGIN 3 FROM a4204.upc-a.chello.nl
FOR a, User not known to the underlying authentication module
Mar 9 16:14:47 dombo PAM_pwdb[15079]: check pass; user unknown
Mar 9 16:14:48 dombo login[15079]: FAILED LOGIN SESSION FROM
a4204.upc-a.chello.nl FOR s, User not known to the underlying authentication
module
Mar 9 16:14:48 dombo inetd[493]: pid 15078: exit status 1
Mar 9 16:15:08 dombo pam_rhosts_auth[15083]: denied to
operator@a4204.upc-a.chello.nl as operator: access not allowed
Mar 9 16:15:16 dombo PAM_pwdb[15085]: (login) session opened for user
operator by (uid=0)
Mar 9 16:15:43 dombo PAM_pwdb[15107]: (su) session opened for user cgi by
operator(uid=11)
Mar 9 16:15:58 dombo userdel[15122]: delete user `mu''
Mar 9 16:15:58 dombo userdel[15122]: remove group `mu''
Mar 9 16:18:12 dombo PAM_pwdb[15144]: password for (operator/11) changed by
(operator/0)
Mar 9 16:18:33 dombo useradd[15149]: new group: name=mu, gid=520
Mar 9 16:18:33 dombo useradd[15149]: new user: name=mu, uid=520, gid=520,
home=/home/mu, shell=/bin/bash
Mar 9 16:18:44 dombo PAM_pwdb[15150]: password for (mu/520) changed by
(operator/0)
Mar 9 16:25:31 dombo kernel: sn1ff uses obsolete (PF_INET,SOCK_PACKET)
Mar 9 16:25:31 dombo kernel: eth0: Setting promiscuous mode.
Mar 9 16:25:31 dombo kernel: device eth0 entered promiscuous mode
Mar 9 16:26:37 dombo PAM_pwdb[15107]: (su) session closed for user cgi
Mar 9 16:26:40 dombo PAM_pwdb[15085]: (login) session closed for user
operator
Mar 9 16:28:29 dombo PAM_pwdb[17855]: (su) session opened for user cgi by
operator(uid=11)
Mar 9 16:28:37 dombo PAM_pwdb[17855]: (su) session closed for user cgi
Mar 9 16:31:02 dombo PAM_pwdb[13601]: (su) session closed for user root
Mar 9 16:31:03 dombo PAM_pwdb[13533]: (login) session closed for user jakman
Mar 9 16:31:03 dombo inetd[493]: pid 13532: exit status 1
Mar 9 16:41:48 dombo PAM_pwdb[20476]: (login) session opened for user jakman
by (uid=0)
Mar 9 16:41:53 dombo PAM_pwdb[20498]: (su) session opened for user root by
jakman(uid=500)
Mar 9 16:54:35 dombo pppd[14611]: Terminating on signal 15.
Mar 9 16:54:35 dombo pppd[14611]: Connection terminated.
Mar 9 16:54:35 dombo pppd[14611]: Connect time 109.2 minutes.
Mar 9 16:54:35 dombo pppd[14611]: Sent 12081047 bytes, received 8620573
bytes.
Mar 9 16:54:35 dombo pppd[14611]: Hangup (SIGHUP)
Mar 9 16:54:37 dombo pppd[14611]: Exit.
Mar 9 17:10:01 dombo kernel: PPP: ppp line discipline successfully
unregistered
Mar 9 18:35:54 dombo inetd[493]: pid 20475: exit status 1
Mar 9 18:35:54 dombo PAM_pwdb[20498]: (su) session closed for user root



ik weet het niet hoor maar volgens mij klopt er niks van

  • xoror
  • Registratie: November 1999
  • Niet online
dat klopt toch niet. het is van chello dat adres. volgens mij heeft hij niet goed gekeken. misschien je hem erop wijzen, dat dus die login attemps van chello kwamen.

Mitsubishi Warmtepomp Uitlezen / Besturen | Optimaliseren


  • hobbeldebobbel
  • Registratie: Februari 2001
  • Laatst online: 31-07 22:11

hobbeldebobbel

tjop tjop

operator@a4204.upc-a.chello.nl
duidelijk chello

hier zou een slimme opmerking kunnen staan
maar die staat er niet


Verwijderd

whoehahahahaha....


ene abuse medewerker tegen de andere: hebben wij tegenwoordig een chello.nl netwerk onder beheer?

:o)

Verwijderd

djees aap, forumuleer je klacht eens beter
je moet gewoon alles voorkouwen duidelijk stukjes uit die log laten zien .. te veel irrelevante shit, tjeck voor die stukjes een paar postings boven

  • JaNNeS
  • Registratie: Juni 2000
  • Laatst online: 10-09-2024
Zal me gezien de werkwijze niks verbazen als er in de aangemaakte homedirs nog `.bash_history'' s staan. Als je die even bekijkt kan je waarschijnlijk al een groot deel achterhalen welke commando''s er tijdens de break in uitgevoerd zijn. Op die manier kan je e.e.a. ook weer terugdraaien.

Veel succes.

Verwijderd

Is maar een oplossing voor, save wat je wilt en wat je nodig hebt. Systeem leeg maken, alles opnieuw instaleren en alle Patches en bugg fixes halen bij RH/Suse/mandr/ whatever.

:)

En dan maar hopen dat het niet meer gebeurt.

Anders portsentry (werk perfekt) installeren, iedereen die scant, wordt dan automatisch in de ignore list gezet. Kennen ze ook niet meer op je systeem kome :)
Pagina: 1