[BC3] Help, m''n systeem wordt gehackt

Pagina: 1
Acties:

  • Arjan A
  • Registratie: November 2000
  • Laatst online: 20:57

Arjan A

Cenosillicafoob

Topicstarter
Ik draai al jaren Linux, en sinds een jaartje doe ik dat op RedHat 6.1

Nu kreeg ik als root ineens een mailtje : "warning could not send .... " blablabla je weet wel.

Ik stuur nooit mail als root, dus ik was wel benieuwd wat erin stond. Daar bleek dat root ogenschijnlijk vrijwillig de passwd bestanden wilde versturen naar huckit@china.com.

Maar in mijn logbestanden komt helemaal niets voor. ''k Heb natuurlijk direct mijn wachtwoorden gewijzigd, maar wat ik vreemd vind is dat die gast zomaar bij me binnen kon komen.
En nog gekker: op internet is helemaal niets te vinden over huckit (ja, iets van de offspring).

Wie heeft dit al ens eerder meegemaakt en waar zit bij mij dat beveiligingslek?

Canon EOS | DJI M2P
Fotoblog · Mijn werk aan jouw muur


Verwijderd

er is een tijd lang een bug geweest in sendmail, waarmee je, als je gewoon telnette naar de mailport, je een file kon sturen. heb er zelfs een tutorial over hier.

heb t wel eens op me eigen box geprobeert. maar is niet gelukt.

Verwijderd

JJjjaaaaaaaaaaaaa Linux is hackbaar. En vooral met een distro als RedHat betekent dat updaten, updaten en updaten!

  • Pierik
  • Registratie: Februari 2000
  • Laatst online: 00:02

Pierik

I'll be back!!!

En vooral ook services die je niet gebruikt ook niet open laten staan.

En zorg dat je van de servers die je wel laat draaien je op een mailinglist komt zodat je de laaste bugs te horen krijgt. Dat kan je een hele hoop gedonder schelen.

Iracing Profiel


  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Op vrijdag 13 april 2001 16:37 schreef KuRMiE het volgende:
JJjjaaaaaaaaaaaaa Linux is hackbaar. En vooral met een distro als RedHat betekent dat updaten, updaten en updaten!
RedHat is net zo ''hackbaar'' als elk andere distro.

Verschil is: Veel newbies beginnen met RedHat omdat het het bekenst is, dus weten ze niet hoe ze allerlei lame/onnodige daemons moeten killen, en dus wordt de pc gekraakt (want hacken is het niet).

Als je een slackware server 6 maanden zonder updates laat draaien, is die ook zo expliotable als de pest...

Verwijderd

Op vrijdag 13 april 2001 17:40 schreef Phantom_ het volgende:

[..]

RedHat is net zo ''hackbaar'' als elk andere distro.

Verschil is: Veel newbies beginnen met RedHat omdat het het bekenst is, dus weten ze niet hoe ze allerlei lame/onnodige daemons moeten killen, en dus wordt de pc gekraakt (want hacken is het niet).

Als je een slackware server 6 maanden zonder updates laat draaien, is die ook zo expliotable als de pest...
Daarbij worden in RedHat meer expl0its gevonden, OMDAT hij zoveel gebruikt wordt. Ik geef toe, ik update mijn Slackware server ook zodra het kan. Maar je moet uitkijken met RedHat. Er zijn veel expl0its voor geschreven en 3v1l script kiddies zullen het zeker niet laten om jou te hacken als ze bij jou een RedHat-bakkie aantreffen.

Verwijderd

oja...een compiler mee sturen met een distro die nog in beta is doet een slackware distro ook zeker :? redhat laat z''n kwaliteit lopen zodat ze overal als eerst mee zijn, althans dat proberen ze. allemaal van de redhat programeurs die van dat soort _EXTRA_ exploits in bakken hoor.. open source of niet

Verwijderd

Op vrijdag 13 april 2001 19:53 schreef Gila het volgende:
oja...een compiler mee sturen met een distro die nog in beta is doet een slackware distro ook zeker :? redhat laat z''n kwaliteit lopen zodat ze overal als eerst mee zijn, althans dat proberen ze. allemaal van de redhat programeurs die van dat soort _EXTRA_ exploits in bakken hoor.. open source of niet
Nou nou nou...beetje rustig blijven he...RedHat != Windows!!!

Lees het interview op /. maar eens met de oude CEO van RedHat, is echtwel interessant.

Ik vind trouwens dat RedHat meestal verouderde distro''s op de markt kiepert, de UDMA100 support zit nog steeds niet default in de ISO, dus je moet alsnog met bootfloppen gaan kloten, dus het valt wel mee...

Wat betreft slackware: je moet jezelf gewoon aanmelden op de security mailinglist en dan krijg je gewoon als er een exploit gevonden is in de laatste stable versie van slack een mailtje met daarin keurige installatie instructies om je systeem te updaten (haha, dit heb ik ook pas vandaag gevonden ;))

  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Op vrijdag 13 april 2001 19:53 schreef Gila het volgende:
oja...een compiler mee sturen met een distro die nog in beta is doet een slackware distro ook zeker :? redhat laat z''n kwaliteit lopen zodat ze overal als eerst mee zijn, althans dat proberen ze. allemaal van de redhat programeurs die van dat soort _EXTRA_ exploits in bakken hoor.. open source of niet
De soort/versie van de Compiler heeft helemaal geen ruk met security te maken.

(Hoewel ik wel moet toegeven dat de gemiddelde RedHat distributie gewoon zwaar ruk is... o.a. dmv linuxconf en de brakke compiler.)

* Mior prefereert toch slackware :)

  • Expander
  • Registratie: Februari 2001
  • Niet online
hehehe, jajaja... Ik ken iemand die RedHat heeft;

en het is altijd leuk om te zien wat linuxconf-redhat :r van de /etc/lilo.conf heeft gemaakt.

Het wordt echt steeds creatiever!

Expanding the inexpandable


  • Arjan A
  • Registratie: November 2000
  • Laatst online: 20:57

Arjan A

Cenosillicafoob

Topicstarter
Ik houd dus de security ellende wel bij, en de reden dat ik RH erop heb staan is dat ik een jaartje of vier geleden ook nog newbie was en toen al een RedHat had. Het kost me momenteel gewon teveel tijd om wer een nieuwe distro erop te gooien, temeer omda bijna niets meer origineel RH is. FTP, sendmail, samba, pam, inet, http; de hele zooi is wel een of meerdere keren geupdate.
''t Is dus niet zo dat je kan zeggen "oh hij heeft RH 6.1, daar zitten die-en-die bugs in", want die heb ik er toch wel uitgehaald.

Ik zie in ieder geval geen duidelijk oorzaak voor mj probleem in de antwoorden hierboven, dus ik denk dat ik nu echt het hele rijtje aan services maar eens ga aflopen op de laatste security-zooi.

Canon EOS | DJI M2P
Fotoblog · Mijn werk aan jouw muur


Verwijderd

Op vrijdag 13 april 2001 22:38 schreef Expander het volgende:
hehehe, jajaja... Ik ken iemand die RedHat heeft;

en het is altijd leuk om te zien wat linuxconf-redhat :r van de /etc/lilo.conf heeft gemaakt.

Het wordt echt steeds creatiever!
We kunnen gerust aannemen dat linuxconf hiervan de oorzaak is. Deze verfuckt bij elke distro wel je /etc. Leer gewoon je /etc kennen en doe het handmatig.

Verwijderd

Op zaterdag 14 april 2001 15:27 schreef Arjan_A het volgende:
''t Is dus niet zo dat je kan zeggen "oh hij heeft RH 6.1, daar zitten die-en-die bugs in", want die heb ik er toch wel uitgehaald.
Ja, sorry hoor. Maar de intelligentie was niet af te lezen van je post. Je kan op miljoenen manieren gehackt zijn en logs zijn er om veranderd te kunnen worden :P
Aan een emailadres hebben we natuurlijk ook niks. Ik kan je iig verzekeren dat het niet die van mij is :P

  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

http://neworder.box.sk/showme.php3?id=4293

Misschien is het dit probleem?

Oplossing included

Programmer - an organism that turns coffee into software.


Verwijderd

Wat een hoop onzinnig geblaat in deze thread zeg! Heeft niks met distro te maken!!

Kijk in ieder geval eens heel goed je logfiles door (als het een goede hacker geweest is, dan valt hier niks zinnigs meer uit te halen, maar we gaan er maar vanuit dat het geen goede hacker geweest is he:P).
Let daarbij vooral op vreemde gebeurtenissen die plaats gevonden hebben, zoals mensen die inloggen, paswoorden die verandert zijn etc etc.

Traceer in ieder geval dat email-adres, want zodra je wachtwoorden naar dat email-adres verstuurd worden, dan kun je er wel bijna zeker van zijn, dat de persoon achter dat email-adres er ook meer kennis van heeft (of zijn account is door de dader gehacked).
Als je redelijke verdenkingen hebt en log-files die die verdenkingen ondersteunen dan kun je eventueel een mailtje sturen naar abuse@china.com

whois:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
Registrant:
China Internet Corporation (CHINA-DOM)
   20 Floor, 18 Whitfield Road
   Causeway Bay
   Hong Kong,
   HK

   Domain Name: CHINA.COM

   Administrative Contact:
      Domain Contact, CIC  (VMK2)  domain-contact@CHINA.COM
      China Internet Corporation Ltd.
      20/F. Citicorp Centr18 Whitefield
      Rd Causeway Bay
      Hong Kong
      HK
      CN
      (852) 2893 8200 (852) 2893 5245
   Technical Contact:
      Technical Department  (TD337-ORG)  domain-contact@CHINA.COM
      China Internet Corportation Ltd.
      20/F. Citicorp Centre
      18 Whitefield Rd
      Causeway Bay, HK
      CHINA
      (852) 2893 8200
      Fax- (852) 2893 5245
   Billing Contact:
      Department, Accounting  (AD1845)  cic-billhandle@CHINA.COM
      China Internet Corporation Ltd.
      20/F. Citicorp Centre 18 Whitefield Rd
      Causeway Bay
      HK
      852 2893 8200 (FAX) 852 2893 5245

   Record last updated on 09-Apr-2000.
   Record expires on 25-Aug-2009.
   Record created on 24-Aug-1994.
   Database last updated on 14-Apr-2001 22:06:00 EDT.

   Domain servers in listed order:

   NS1.CHINA.COM                202.106.186.26
   NS2.CHINA.COM                202.84.1.101

Tja tips voor de volgende keer zijn:

Zorg voor schaduw logs (liefst op een externe computer (verstuurd via een secure verbinding)

Controleer je log-files regelmatig. Let hierbij met name op vreemde gebeurtenissen. (hier zijn ook programma''s voor)

Gebruik eventueel een programma dat de bestanden op je harde schijf indexeerd en wijzigingen bij houdt (je zelfs eventueel mailt als er wijzigingen plaats vinden)

Zorg dat je een goede firewall hebt draaien

Zorg dat je geen services hebt draaien, die je absoluut niet nodig hebt.

Zorg dat je regelmatig programma''s update.

Zorg dat je verschillende security gerelateerde mailinglijsten enigszins in de gaten houdt.

  • Arjan A
  • Registratie: November 2000
  • Laatst online: 20:57

Arjan A

Cenosillicafoob

Topicstarter
LuCarD, je had het bij het rechte eind.

Die bind had ik al eens voorbij zien komen, kwas alleen straal vergeten dat ik die ook naar internet geopend had |:(

edit:
typo

Canon EOS | DJI M2P
Fotoblog · Mijn werk aan jouw muur

Pagina: 1