[BC3] ben ik gehacked??

Pagina: 1
Acties:

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
ik kreeg van een jongen uit me klasnet dit berichje:

You have received a message!
root@marijn:/home/cha0s/linuxhacks/tk# ./la -t2 MIJNIP
ntpdx v1.0 by venglin@freebsd.lublin.pl

Selected platform: RedHat Linux 7.0 with ntpd 4.0.99k-RPM (/tmp/sh)

RET: 0xbffff777 / Align: 240 / Sh-align: 160 / sending query
[1] <- evil query (pkt = 512 | shell = 45)
[2] <- null query (pkt = 12)
Done.
/tmp/sh was spawned.

hij zegt dat ie nou zo root acces heeft

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Kan best...
Ik heb zo''n 500mailtjes over ntpd''s root-exploit gehad (bugtraq@securityfocus.org mailinglist)
Ik zou tijdelijk ntpd uitzetten. En kijken of er een update beschikbaar is.
Alle grote distro''s moeten ondertussen wel een bugfix gepost hebben ergens (ik heb suse, debian, freebsd, aix, solaris allemaal al voorbij zien komen. Redhat geloof ik ook)

Als het alleen voor intern gebruik is, zou ik minstens die poorten blokeren met ipchains (oid)

[edit]
Check ook of ie dingen gewijzigd heeft... (rootkit/backdoor oid gemaakt/geplaatst)
[edit2]
Bug-fix staat daar...

Tipje, update al je rpm''s voor zover die op de redhat update site staan!
De vele mirrors hebben ook die packages ondertussen wel...

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
hoe zet ik die dan uit? en kan hij dan nog binnen, hij zij dat ie nog geen rootkid had geinstalleerd.

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Als het uit staat, dan is er verder niks (daarmee) aan de hand.
Hoe je het uitzet?
Start setup (in de console)
ga naar system services en zet timedeamon (of ntpd of hoe het ook mag heten) uit.
En eventueel kan je ook dmv
/etc/rc.d/init.d/ntpd stop
(als dat script ntpd heet, kan ook best xntpd heten oid) en de link verwijderen uit /etc/rc.3 en /etc/rc.5 (link zal iets zijn als S35ntpd (en K35ntpd))