Toon posts:

[BC3] gehackt of trojan

Pagina: 1
Acties:
  • 113 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Terwijl ik op school zat is de volgende gebruiker toegevoegd:

May 23 15:18:21 boeffie useradd[22970]: new group: name=kidu, gid=515
May 23 15:18:21 boeffie useradd[22970]: new user: name=kidu, uid=515, gid=515, home=/home/kidu, shell=/bin/bash
May 23 15:18:48 boeffie PAM_pwdb[22971]: password for (kidu/515) changed by ((null)/0)

Ik was zelf niet op de bak aan het werk op dat moment. Verder zit er een goede firewall, port 25, 53, en 80 staan open, en ssh is alleen voor het interne netwerk en vanaf school open.

Ik kan in de logfiles nergens ondekken dat iemand anders dan mij heeft ingelogd.

Kan ik nu gehack zijn of is er een "fout" programma geinstaleerd.

Ik snap die de null niet precies in :
May 23 15:18:48 boeffie PAM_pwdb[22971]: password for (kidu/515) changed by ((null)/0)

Weet iemand wat er aan de hand is en wat ik moet doen?

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
nooit op woensdag computeren...

woensdag = gehacktdag >:)

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Verwijderd

Ik zou eerst eens na gaan of je misschien een software pakket draait met security bugs.

Je smtp server (sendmail) en ssh (in geval van ssh 1) zijn het meest verdacht, omdat daar relatief veel bugs in zijn gevonden.

Kun je niks terug vinden in je /var/log/messages ?

Kijk even al je servers die je heb draaien na in de security database van www.securityfocus.com

Verwijderd

Topicstarter
Ik heb ssh2 draaien, sendmail en bind zijn gevaarlijk van bind heb ik de nieuwste versie.
Ik kan echt niets verdachts terug vinden in de logfiles. Ook zijn er nergens bestanden die hackers hebben achter gelaten

Verwijderd

Tja die useradd is toch echt gedaan door iemand met superuser privileges.
Ik vrees dus het ergste voor je.

Zeker poort 53 (DNS) is erg verdacht, aangezien die de laatste tijd nogal onder de aandacht van die :r scriptkidies ligt.
Zoals je ook al in een ander topic kon lezen, wordt door verschillende mensen (waaronder ook ik zelf) geconstateerd, dat de laatste tijd enorm vaak op poort 53 geprobeerd wordt om te connecten.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 18:13

TrailBlazer

Karnemelk FTW

Als ik jou was zal ik eerst maar f je wachtwoorden wijzigen en ook het wachtwoord van dei nieuwe user en kijken waaneer hij probeert in te loggen

Verwijderd

Op woensdag 23 mei 2001 22:40 schreef kia het volgende:
Ik heb ssh2 draaien, sendmail en bind zijn gevaarlijk van bind heb ik de nieuwste versie.
Ik kan echt niets verdachts terug vinden in de logfiles. Ook zijn er nergens bestanden die hackers hebben achter gelaten
Tja als je echt gehacked zou zijn door iemand met kennis, zou je er zelfs niks van terug kunnen vinden in je log''s.
Bekijk je de historie van "root" en die aangemaakte gebruiker eens, om erachter te komen wat voor een commando''s er allemaal uitgevoerd zijn. (Aangenomen, dat de history niet verwijderd is)

Verwijderd

Een goede hacker laat geen sporen na.
Zijn je logfiles nog wel aanwezig of zijn die gewist?

Heb je toevallig iets van een Intrusion Detection System draaien. Die kunnen meestal achterhalen of er gekloot is met logfiles enzo?

Welke kernel versie draai je? Er bestaat namelijk een exploit die gebruik maakt van de combo sendmail plus kernel 2.2.18 of lager. Zal preciese info hierover ff opzoeken.

Verwijderd

Op woensdag 23 mei 2001 22:48 schreef nelske het volgende:

[..]
Bekijk je de historie van "root" en die aangemaakte gebruiker eens, om erachter te komen wat voor een commando''s er allemaal uitgevoerd zijn. (Aangenomen, dat de history niet verwijderd is)
Hey, dat is een goede tip daar had ik nog niet aan gedacht ;)

Je zou ook nog eens in je logs van je ftp server kunnen kijken of er misschien iets is geupload (rootkit ofzo)

Verder zou ik maar eens gaan denken aan een herinstall, want misschien zit je systeem wel vol backdoors.

Je kan ook nog even een netstat -a doen om tekijken of er vreemde poorten op listen staan.

Verwijderd

Op woensdag 23 mei 2001 22:45 schreef TrailBlazer het volgende:
Als ik jou was zal ik eerst maar f je wachtwoorden wijzigen en ook het wachtwoord van dei nieuwe user en kijken waaneer hij probeert in te loggen
Heeft vrij weinig nut. Ten eerste kan er al een root-kit geinstalleerd zijn.
Ten tweede is het voor de hacker een koud kunstje om nog een keer binnen te komen.
Als je zeker weet dat je gehacked bent, dan moet je die bak zo snel mogelijk offline halen om schade te gaan herstellen.

Verwijderd

Topicstarter
De logfiles zijn nog aanwezig, in de history van root is niets te vinden ovet het aanmaken van een user, ik gebruik nog de 2.2.16 kernel, ik wist dat er een local exploid in zat, maar ik dacht het niet gevaarlijk kan zijn.

Verwijderd

Op woensdag 23 mei 2001 22:53 schreef balou het volgende:

[..]

Hey, dat is een goede tip daar had ik nog niet aan gedacht ;)
Tja als het iemand is geweest zonder kennis, dan kan je namelijk een hele hoop achterhalen. Beginnende hackertjes (niet dat ik ze ken o.i.d.) willen vaak wel de log-files weghalen, maar iets simpels als de history vergeten ze.
Je zou ook nog eens in je logs van je ftp server kunnen kijken of er misschien iets is geupload (rootkit ofzo)
Als die persoon zich toegang heeft weten te verschaffen, dan kan zo''n root-kit op veel meer maniere geupload worden (sftp (ssh), webserver, smb), hoewel ftp natuurlijk de eenvoudigste is.
Tja of je er nog iets over zal terug vinden, ligt aan de inbreker.
Verder zou ik maar eens gaan denken aan een herinstall, want misschien zit je systeem wel vol backdoors.
Als je zeker weet dat je gehacked bent en er staat een rootkit op, dan zou ik dat zeker ook doen, als je niet heel veel verstand van zaken hebt.
Je kan ook nog even een netstat -a doen om tekijken of er vreemde poorten op listen staan.
Als er dus een rootkit geinstalleerd is, dan zul je dus niks vreemds zien!!!

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Tja, dat is nou het hele kloterige aan rootkits... daar zijn ze voor bedoeld :(

Ik vrees het ergste voor je...

Het zal wel niet, maar het zou maar wel.


  • wouzer
  • Registratie: Maart 2000
  • Niet online
Dacht nog dat ik gezegt had dat je 2.2.19 moest installeren. Maar neeee, eigenwijs. Boeffie. :{

- Backup config bestanden
- Reinstall (Debian 2.2r3)
- Restore config bestanden
- No more worries

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Hoe moet dat nou met je lijnmonitor? :o

Het zal wel niet, maar het zou maar wel.


Verwijderd

Topicstarter
maar ja als er een user is aangemaakt, zou diegene zeker weten dat ik daar achter zou komen. Dus blijknaar wilt hij dat ik erachter kom.

En wouter debian komt eraan, maar ik heb eerst effe andere dingen aan mijn hoofd.

Verwijderd

Heb je de history van die aangemaakte user al eens bekeken?

Welke versies (van services) draaien er achter die open poorten?

Verwijderd

Topicstarter
Op woensdag 23 mei 2001 23:06 schreef Jotti het volgende:
Hoe moet dat nou met je lijnmonitor? :o
nou dat blijft wel goed gaan , en ik heb trouwens geen chello meer maar adsl.

Verwijderd

Topicstarter
Ja die heb ik ook bekeken, ik heb die user trouwens wel verwijderd, ik heb overal op internet gekeken of kidu nog een betekenis had maar ik kan dat nergens vinden.

Verwijderd

damn, als je al ger00t bent, is de enige manier om zeker te zijn van een cleane box, een complete reinstall.

Verwijderd

#ls /bin/ps

kijk naar de datum en dan weet je meestal genoeg

  • GraveR
  • Registratie: Januari 2000
  • Laatst online: 22-08-2025
check ff je /var/log/secure ff, daar kun je alle logins e.d. zien.

Verwijderd

Op donderdag 24 mei 2001 01:58 schreef GraveR het volgende:
check ff je /var/log/secure ff, daar kun je alle logins e.d. zien.
Ook als de voorgaande eruit geknipt zijn en de aangepaste systeem logger van de r00tkit nog maar selectief logt?

Mijn advies nogmaals: Als de datum van ps, het programma dat alle draaiende processen laat zien, veranderd is weet je dat je g3h4x0r3d bent. Ook hele vage dirs zoals "..." duiden vrijwel altijd op indringers.

  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
Hidden dir ergens in /dev/ is ook altijd wel aardig.

Verwijderd

kia> ik wil wel even voor je kijken of je gehacked bent. ICQ me op #32485520

  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

let ook op hidden dir''s als .torn etc.
Btw; goede rootkits veranderen alle programma''s en laten daardoor meestal weinig sporen achter!

Btw; Ik meen me te herinneren dat er een of ander progsel is dat scant op de bekendste r00tkits.

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


Verwijderd

Topicstarter
ik kan geen vage hidden dirs vinden, ik heb hem laten testen op bind worms. Het enige wat ik kan vinden is die user die is aangemaakt, wat ik natuurlijk zou zien.

Iets raar van de aflopen paar dagen was wel dat named er soms spontaan mee kapte, maar waar dat aan ligt weet ik ook niet. Verder zijn top en ps niet veranderd, tenminste zo lijkt het.

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Erg vervelend :( , maar je weet het nooit zeker totdat je een reinstall hebt gedaan.

Het zal wel niet, maar het zou maar wel.


Verwijderd

Topicstarter
na mijn tentamens een debian reinstall. En ik ben weer een ervaring rijker, alleen jammer dat ik niet weet hoe het ze gedaan hebben.

Verwijderd

Een heel handig tooltje is ook lsof, daarmee kun je zien welke programma''s aan een bepaalde poort hangen met het commando

lsof | grep :


moet je er wel zeker van zijn dat die lsof niet vervangen is door de hakkert ;)

  • wouzer
  • Registratie: Maart 2000
  • Niet online
well, it wasnt me ... O-)

Verwijderd

Topicstarter
Humm dat soort onschuldig gedrag vertrouw ik niet >:)

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Op woensdag 23 mei 2001 23:09 schreef kia het volgende:
Ja die heb ik ook bekeken, ik heb die user trouwens wel verwijderd, ik heb overal op internet gekeken of kidu nog een betekenis had maar ik kan dat nergens vinden.
Als je in de white pages van icq op nickname kidu zoekt, kom je een twintigtal mensen tegen ...

Moet je es kijken of daar bekende namen tussen staan. Misschien dat een vage kennis een rotstreek wilde uithalen :?

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Verwijderd

Topicstarter
tnx voor de tip dat ga ik gelijk eens nakijken

Verwijderd

Oh ja, als je nou een reinstall gaat doen.
Let dan enorm op security!!
Grote kans namelijk dat die persoon terug gaat komen om het opnieuw te proberen.

Gebruik dingen als log-analizers en systeem-indexers.
Bijvoorbeeld sXid kan je gebruiken om een index van al je programma''s te maken. Als er nu bij programma''s de s(ug)id veranderd, dan zal dat aan je gemailed worden.

Er valt op internet wel het een en ander te vinden om je linuxbak helemaal dicht te timmeren.

Verwijderd

Je kan ook je messages/syslog/debug direct naar je printer doorsturen, dan zie je direct als er iemand probeert te kloten...het is niet mogelijk om regels van je printer terug te verwijderen ;) oud matrix printertje zou dat prima kunnen doen, maar die dingen maken zo''n pokkeherrie :)

  • banaan-X
  • Registratie: Februari 2001
  • Niet online
Inderdaad best handig, kost wel wat veel papier... Maar hoe doe je dit dan? Misschien kun je dit namelijk ook wel naar een andere server laten sturen bijvoorbeeld, dan kun je altijd kijken of die 2 logfiles identiek zijn. En de hacker zal nu op 2 systemen moeten inbreken. Best lastig, hoop ik!

Verwijderd

Topicstarter
Tja het is allemaal kut, maarja ik zeg maar zo ben ik weer een ervaring rijker en daar leer je van. Maar ik wil iedereen bedanken voor de tips, alles wat belangrijk is, is gebackup , en er is nog steeds geen schade eraan, er kan alleen een vage keylogger of sniffer zijn aangebracht , maar daar zal ik dan maar effe rekening mee moeten houden.

Verwijderd

Op donderdag 24 mei 2001 17:32 schreef banaan-X het volgende:
Inderdaad best handig, kost wel wat veel papier... Maar hoe doe je dit dan? Misschien kun je dit namelijk ook wel naar een andere server laten sturen bijvoorbeeld, dan kun je altijd kijken of die 2 logfiles identiek zijn. En de hacker zal nu op 2 systemen moeten inbreken. Best lastig, hoop ik!
2 systemen inbreken lijkt mij compleet onmogelijk mits de systemen goed geconfigureerd zijn.

Voorbeeld:
computer A = gateway
computer B = logfile backup computer

B heeft een cronjob die elke 5 minuten (lieft een beetje random) even via scp de logfile binnenhaalt van A. B heeft een firewall en laat _NIETS_ toe (geen servers open voor A). Verder zou B telkens van IP kunnen wisselen, en/of telkens offline gaan (ifdown).

B zou verder de logfiles kunnen analyseren. Indien er regels verwijderd zijn kan B A de opdracht ifconfig eth0 down geven. :)

Hackertje mag het proberen. eerst A hacken, dan moet ie B ook hacken om logfiles te wissen, maar B staat niet open voor A, dus moet ie via C A gaan hacken. Knappe kop als ''m dat lukt want C is workstation, en als C aan staat is FlipZ er ook :)

Anyway, een poortscan op A van 1-65535 levert ook alleen maar "blocked" op, dus in hoeverre kan een hacker uberhaupt binnenkomen :?

ohja: je moet dus niet je logfiles naar een andere server sturen, de andere server moet ze binnenhalen.

  • eek
  • Registratie: Februari 2001
  • Laatst online: 06-04-2020

eek

@MagickNET

Op donderdag 24 mei 2001 01:55 schreef sproggle het volgende:
#ls /bin/ps

kijk naar de datum en dan weet je meestal genoeg
Nope een goede rootkit is zo vriendelijk om
de file te kopieren en datum weer naar de oude terug te zetten :-).

TIP: strings /bin/ps

en eens kijken of er niet vage strings in de binary staan.

Skill is when luck becomes a habit.


Verwijderd

Topicstarter
Ik heb effe bij redhat een nieuwe ps van de fpt server afgehaald, en die geinstalleerd, ze verschilde wel van grote.

  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Op woensdag 23 mei 2001 22:44 schreef nelske het volgende:
Zoals je ook al in een ander topic kon lezen, wordt door verschillende mensen (waaronder ook ik zelf) geconstateerd, dat de laatste tijd enorm vaak op poort 53 geprobeerd wordt om te connecten.
Daar heb ik ook last van, het is eigenlijk altijd poort 53. Best wel dom.

"The shell stopped unexpectedly and Explorer.exe was restarted."


Verwijderd

Topicstarter
Ik denk dat ik al weet hoe ze binnen zijn gekomen, vanacht voor de 2e keer trouwens. Ik heb bind wel geupdate en met mijn DOMME kop nooit gecontroleerd of die de nieuwe bind opstarte. De nieuwe bind werd op een andere plaast neergezet en als ik dus bind opstarte, starte die een oude versie op. STOM STOM STOM
Pagina: 1