help: gehackt: geen rechten voor ls!

Pagina: 1
Acties:

  • robbertb
  • Registratie: September 2000
  • Niet online
ik heb als root zijnde geen rechten om het commando ls te starten. ls heeft ineens ook een eigenaar 1001 :S

Ik kan de rechten ook niet veranderen. en het lijkt erop dat dit NIET de originele ls is, is een stuk groter dan op een andere server.. (backdoor ofzo?)


iemand een idee?

  • Roel
  • Registratie: Februari 2000
  • Laatst online: 05-08 07:47

Roel

screen -x addict

waarschijnlijk is er ergens een rootkit geinstaleerd, kijk eens of (heel toevallig) /usr/bin/duarawks/ls werkt ?
hier is misschien wat info te vinden als je die rootkit erop hebt staan.

Resistance is futile (If < 1 Ohm)


  • robbertb
  • Registratie: September 2000
  • Niet online
Op woensdag 21 november 2001 08:59 schreef Roel het volgende:
waarschijnlijk is er ergens een rootkit geinstaleerd, kijk eens of (heel toevallig) /usr/bin/duarawks/ls werkt ?
hier is misschien wat info te vinden als je die rootkit erop hebt staan.
meer info: login is ook aangepast, ik heb de rechten van gebruiker 1003 ofzo, vandaar dat ik niks kan aanpassen.
Lijkt inderdaad dat te zijn, maar wat doe ik er aan ?

  • Roel
  • Registratie: Februari 2000
  • Laatst online: 05-08 07:47

Roel

screen -x addict

Veiligstellen wat je kunt, kijken hoe de hacker binnen gekomen is en alles opnieuw instaleren.
Dat kun je 't beste doen, want die hacker kan zoveel files aangepast hebben, die kun je moeilijk 1 voor 1 gaan checken.

(wat ik zo 123 over rootkits kan vinden is dat ook w/who en netstat worden aangepast, werken die nog normaal ?)

Resistance is futile (If < 1 Ohm)


  • The Source
  • Registratie: April 2000
  • Laatst online: 09:34
De meeste rootkits passen erg veel programma's aan om zo hun aanwezigheid te verbergen. Top is bv ook aangepast zodat ze zonder dat jij het ziet binnen kunnen komen en programma's kunnen draaien. Na een rootkit install is je bak maw niet meer te vertrouwen :(

  • robbertb
  • Registratie: September 2000
  • Niet online
Op woensdag 21 november 2001 09:09 schreef Roel het volgende:
Veiligstellen wat je kunt, kijken hoe de hacker binnen gekomen is en alles opnieuw instaleren.
Dat kun je 't beste doen, want die hacker kan zoveel files aangepast hebben, die kun je moeilijk 1 voor 1 gaan checken.

(wat ik zo 123 over rootkits kan vinden is dat ook w/who en netstat worden aangepast, werken die nog normaal ?)
netstat is wel aangepast, ps ook, login ook en zo nog wel meer geloof ik
maar ik wil ps weggooien maar geen rechten voor. is er geen oplossing voor???

  • Creepy
  • Registratie: Juni 2001
  • Laatst online: 18-08 21:00

Creepy

Tactical Espionage Splatterer

Beheer je die machine remote? Zo nee, boot ff met een bootflop of rescue cd o.i.d. Je schijf mounten, dan chroot /dir/waar/je/schijf/is/gemount en je hebt op dat moment root rechten op die disk. Files aanpassen die je wilt aanpassen (of flink wat backuppen) en rebooten.

Maar een reinstall lijkt me beter.

Mocht je niet iets van een rescue disk hebben, pak dan een willekeurige linux bootdisk en typ op de lilo prompt: linux root=/dev/<waar je root partitie is> init=/bin/sh

"I had a problem, I solved it with regular expressions. Now I have two problems". That's shows a lack of appreciation for regular expressions: "I know have _star_ problems" --Kevlin Henney


  • robbertb
  • Registratie: September 2000
  • Niet online
Op woensdag 21 november 2001 09:27 schreef Creepy het volgende:
Beheer je die machine remote? Zo nee, boot ff met een bootflop of rescue cd o.i.d. Je schijf mounten, dan chroot /dir/waar/je/schijf/is/gemount en je hebt op dat moment root rechten op die disk. Files aanpassen die je wilt aanpassen (of flink wat backuppen) en rebooten.

Maar een reinstall lijkt me beter.

Mocht je niet iets van een rescue disk hebben, pak dan een willekeurige linux bootdisk en typ op de lilo prompt: linux root=/dev/<waar je root partitie is> init=/bin/sh
ik heb nu wel rootrechten volgens mij.. heb login kunnen vervangen. maar ik kan niet reboten, de bak staat niet hier.. vandaar dat et lastig is

  • Ariejan
  • Registratie: Februari 2001
  • Laatst online: 27-07 16:44
Als je root bent, kun je rebooten.

gewoon reboot in tikken ;-0

Computeraar - Part-time Maker van Geluiden - https://neuroslasher.bandcamp.com


  • robbertb
  • Registratie: September 2000
  • Niet online
Op woensdag 21 november 2001 09:37 schreef Ariejan het volgende:
Als je root bent, kun je rebooten.

gewoon reboot in tikken ;-0
ja en wat schiet je daarmee op? het is maar afwachten of ie dan weer opstart. en er draaien meerdere websites op.. als alles opnieuw geinstalleerd moet worde zijn we minstens een paar dagen offline :(

  • kenneth
  • Registratie: September 2001
  • Niet online

kenneth

achter de duinen

Op woensdag 21 november 2001 09:42 schreef robbertb het volgende:

[..]

ja en wat schiet je daarmee op? het is maar afwachten of ie dan weer opstart. en er draaien meerdere websites op.. als alles opnieuw geinstalleerd moet worde zijn we minstens een paar dagen offline :(
En als je niets doet ben je straks een paar weken offline.
Kies maar. Ik zou voor een re-install gaan.

Look, runners deal in discomfort. After you get past a certain point, that’s all there really is. There is no finesse here.


  • Roel
  • Registratie: Februari 2000
  • Laatst online: 05-08 07:47

Roel

screen -x addict

Reken daar maar wel op. Grote kans dat ergens een eggdrop botje of iets anders draait, of dat de 'hacker' nog toegang heeft tot je server en 'm als shell gaat gebruiken om nog meer machines te hacken.

Imho is de enigste oplossing een complete verse install met alle patches zodat je dit kunt voorkomen, een goeie firewall draaien.

Wat die root kids onderandere doen is top en ps aanpassen zodat de programma's die ze zelf instaleren niet te zien zijn, denk je dus dat je machine weer helemaal schoon is, zit er nog een hoop troep in.

Resistance is futile (If < 1 Ohm)


  • robbertb
  • Registratie: September 2000
  • Niet online
Op woensdag 21 november 2001 09:50 schreef Roel het volgende:
Reken daar maar wel op. Grote kans dat ergens een eggdrop botje of iets anders draait, of dat de 'hacker' nog toegang heeft tot je server en 'm als shell gaat gebruiken om nog meer machines te hacken.

Imho is de enigste oplossing een complete verse install met alle patches zodat je dit kunt voorkomen, een goeie firewall draaien.

Wat die root kids onderandere doen is top en ps aanpassen zodat de programma's die ze zelf instaleren niet te zien zijn, denk je dus dat je machine weer helemaal schoon is, zit er nog een hoop troep in.
er is dus geen oplossing voor ? behalve dan hele zwik formateren?

  • x-wolf
  • Registratie: December 2000
  • Laatst online: 01-05-2024
Heb je niet een tweede compu ergens staan waar je die websites voor de dagen dat je je echte server aan het reinstallen bent op kunt draaien? Dan hoeven ze tenminste niet uit de lucht te zijn (op een paar minuten aansluiten na dan :)

  • robbertb
  • Registratie: September 2000
  • Niet online
Op woensdag 21 november 2001 10:23 schreef x-wolf het volgende:
Heb je niet een tweede compu ergens staan waar je die websites voor de dagen dat je je echte server aan het reinstallen bent op kunt draaien? Dan hoeven ze tenminste niet uit de lucht te zijn (op een paar minuten aansluiten na dan :)
Ja dat zijn we nu aan het overleggen dat gaan we waarschijnlijk ook maar doen..
we twijfelen nog beetje over welke kernel, 2.2.20 of de laatste van 2.4 maar we hebben geen iptables ervaring en wel van ipchains. Het vervelende is ook dat de server hier een uur rijden vandaan staat :(

  • lttuvix
  • Registratie: November 2001
  • Laatst online: 25-05 18:29
we twijfelen nog beetje over welke kernel, 2.2.20 of de laatste van 2.4 maar we hebben geen iptables ervaring en wel van ipchains. Het vervelende is ook dat de server hier een uur rijden vandaan staat :(
Je kunt onder 2.4 ook gewoon ipchains gebruiken, red hat 7.1 heeft deze ook nog standaard meegecompileerd, anders kun je het zelf in de kernel plakken.

  • robbertb
  • Registratie: September 2000
  • Niet online
Op woensdag 21 november 2001 10:54 schreef lttuvix het volgende:

[..]

Je kunt onder 2.4 ook gewoon ipchains gebruiken, red hat 7.1 heeft deze ook nog standaard meegecompileerd, anders kun je het zelf in de kernel plakken.
we draaien Suse 7.2
Maar welke is de meest betrouwbaare, 2.2.20 of 2.4.14 ?

  • Ronald
  • Registratie: Juli 2000
  • Laatst online: 10:54
2.2.20 waarschijnlijk.
de laatste 2.4tjes hebben wat probleempjes

* Ronald zit met anderen te wachten tot linus met 2.4.15 zijn voorgaande blunders oplost

PV Output - Obdam; SolarEdge SE5K 'Voor korte strings'; 12x350Wp Oost-West 13°; 8x415Wp Zuid 10°; Totaal 7520Wp.


  • robbertb
  • Registratie: September 2000
  • Niet online
ipchains: protocol not available zegt ie hier onder een testbak met kernel 2.4.4-4GB

  • active2
  • Registratie: Juni 2001
  • Laatst online: 17-07 21:56

active2

Google is your friend

Ten eerste zou ik eerst alles van die firewall dichtgooien zodat er niemand maar dan ook niemand op kan vervolgens zou ik naar die bak toegaan rebooten en zorgen dat de files die aangepast zijn terugzetten. De rootrechten ook terugzetten. Vervolgens nieuw firewall script maken en de apache config file nakijken en op internet kijken naar eventuele exploits: zoek maar op exploits en apache --> www.google.com

Dat zijn de eerste dingen die ik zou aanpassen maar eerst die firewall dicht gooien. Helemaal!!!!! :(

Over het rebooten gesproken maak een rescue disk aan en boot daarvandaan en dan kun je de files gaan checken. En je zou even kunnen kijken wat voor een hacker het interressantst is om aan te passen.

Reinstall zou ik even meewachten en de websites die draaien even backuppen je weet nooit wat ze gaan doen. :(

En als je geen firewall hebt dan zou ik maar even heel snel zorgen dat die erkomt en gooi in vredes naam dan ook telnet dicht en zorg dat je met ssh kan inloggen.

Probleem ipchains --> oplossing: module laden!!! :(

Google, Het mirakel van de 21e eeuw!!!!


  • robbertb
  • Registratie: September 2000
  • Niet online
Op woensdag 21 november 2001 11:30 schreef active2 het volgende:
Ten eerste zou ik eerst alles van die firewall dichtgooien zodat er niemand maar dan ook niemand op kan vervolgens zou ik naar die bak toegaan rebooten en zorgen dat de files die aangepast zijn terugzetten. De rootrechten ook terugzetten. Vervolgens nieuw firewall script maken en de apache config file nakijken en op internet kijken naar eventuele exploits: zoek maar op exploits en apache --> www.google.com

Dat zijn de eerste dingen die ik zou aanpassen maar eerst die firewall dicht gooien. Helemaal!!!!! :(

Over het rebooten gesproken maak een rescue disk aan en boot daarvandaan en dan kun je de files gaan checken. En je zou even kunnen kijken wat voor een hacker het interressantst is om aan te passen.

Reinstall zou ik even meewachten en de websites die draaien even backuppen je weet nooit wat ze gaan doen. :(

En als je geen firewall hebt dan zou ik maar even heel snel zorgen dat die erkomt en gooi in vredes naam dan ook telnet dicht en zorg dat je met ssh kan inloggen.

Probleem ipchains --> oplossing: module laden!!! :(
commando kent ie wel.. welke module moet ik laden dan?
enneh je bent niet echt vrolijk he.. alsof jij gehackt bent ;)

  • Wilke
  • Registratie: December 2000
  • Laatst online: 10:51
Belangrijke data veiligstellen, alle partities verwijderen, opnieuw partitioneren (met de fdisk van een originele CD) en installeren. En beter beveiligen (geen daemons draaien die je toch niet gebruikt, firewall maken, dat soort dingetjes).

Enige manier waarop je er zeker van kunt zijn dat er geen zooi achterblijft op je systeem.

Verwijderd

Zo te horen is het ook niet een super beveiligd systeem geweest.


misschien een mooie leer voor de volgende X
voorkomen is beter dan genezen.



en wat heb je liever je bak een paar dagen down (wat niet persee voor je websites zo hoeft te zijn trouwens)

of dat je gehoste websites ineens iets mankeren?


copy zoveel mogelijk van je websites en ftp ze naar een andere box, verandere wat instellingen en klaar websites blijven up terwijl jij je box weer fixed (wat maar een paar uur duurt bij mij trouwens)

  • maartena
  • Registratie: Juli 2000
  • Laatst online: 08-09-2025
Op woensdag 21 november 2001 09:42 schreef robbertb het volgende:

[..]

ja en wat schiet je daarmee op? het is maar afwachten of ie dan weer opstart. en er draaien meerdere websites op.. als alles opnieuw geinstalleerd moet worde zijn we minstens een paar dagen offline :(
Wrom? Als je meerdere websites draait heb je minstens een backup of rollback plan. Met een backup via een tapestreamer van bijv. alleen de data is een re-install voldoende, waarna je de data terugzet.

Aan de andere kant, het blijven hosten van een gehackte bak is nog minder verstandig. Wie weet wat die hacker intussen aan rechten heeft verworven.... zou jij het leuk vinden als die hacker ook nog eens de pagina's gaat zitten wijzigen, of laat redirecten naar pornopagina's? Of dat ie die linuxbak gaat zitten gebruiken om lading met spam de wereld in te sturen? Of een DoS aanval sturen vanaf die machine? Affijn, ik hoef je de horror niet uit te leggen wat er gebeurd als je de boel NIET fixed.

En zoals ik het nu lees is herinstallatie en terugzetten van backup de enige optie. Moet binnen een dag te doen zijn trouwens, een paar dagen is ook een beetje overdreven denk ik.... Linux install is hooguit een uur, users opvoeren en rechten uitdelen is hooguit een uur per 30 users ofzo.... gewoon ff doortikken. Backup terugzetten een uurtje of 2 vanaf tape. En tel daar nog es 5 uur bovenop voor onvoorziene omstandigheden, want die zijn er altijd... >:)

"I reject your reality and substitute my own!"
Proud to be an American.
Hier woon ik


Verwijderd

Tar op een 'schone' suse box de ps, netstat, killall en lsof... kopieer die dan naar jouw box.
Controleer even snel met de schone ps of er ongewilde services draaien (eggdrop's, bnc's, stacheld of een sniffer!), en met de schone netstat of er hosts op je box zijn geconnect die ongewild zijn.

Download op packetstorm: checkrootkit (de site van de authors ligt momenteel plat) om te kijken of er een t0rnkit is geinstalleerd.

Doe een volledige nmap scan op je box om te kijken of er een sshd/bindshell op een hoge poort draait. Als er wat tevoorschijn komt, kill die met je schone kill binary.
Controleer dan opnieuw met nmap of er echt verder geen backdoor op een poort gebind zit.

Compile dan allerlaatste openssh 3.01. Gebruik iig geen sshd1.* of sshd2.* Laat de sshd 3.0 op bv poort 2222 draaien die gefirewalled is. Kill dan de oude sshd of telnetd. Nu weet je zeker dat de sshd of login die misschien gebackdoored is niet gebruikt kan worden.

Firewall dan ook je poort 21 omdat er voor bijna elke ftpd wel een exploit is, nu ben je momenteel even safe zodat je kunt backuppen en dergelijken. Tar je /home en je configuratie bestanden. En doe daarna een schone install met de allerlaatste versie van suse + patches.

Nog een paar kleine tips, compile zelf je daemons, gebruik de openwall patch voor je kernel, geef niemand shell xs en gebruik tripwire!.

Succes

  • robbertb
  • Registratie: September 2000
  • Niet online
Op woensdag 21 november 2001 12:48 schreef dynom het volgende:
Zo te horen is het ook niet een super beveiligd systeem geweest.


misschien een mooie leer voor de volgende X
voorkomen is beter dan genezen.



en wat heb je liever je bak een paar dagen down (wat niet persee voor je websites zo hoeft te zijn trouwens)

of dat je gehoste websites ineens iets mankeren?


copy zoveel mogelijk van je websites en ftp ze naar een andere box, verandere wat instellingen en klaar websites blijven up terwijl jij je box weer fixed (wat maar een paar uur duurt bij mij trouwens)
tis niet mijn server.. ik loop hier slechts stage :)
Bak was inderdaad slecht beveiligd, zelfs mn eigen servertje thuis was nog veiliger :)

  • robbertb
  • Registratie: September 2000
  • Niet online
Op woensdag 21 november 2001 13:21 schreef maartena het volgende:

[..]

Wrom? Als je meerdere websites draait heb je minstens een backup of rollback plan. Met een backup via een tapestreamer van bijv. alleen de data is een re-install voldoende, waarna je de data terugzet.

Aan de andere kant, het blijven hosten van een gehackte bak is nog minder verstandig. Wie weet wat die hacker intussen aan rechten heeft verworven.... zou jij het leuk vinden als die hacker ook nog eens de pagina's gaat zitten wijzigen, of laat redirecten naar pornopagina's? Of dat ie die linuxbak gaat zitten gebruiken om lading met spam de wereld in te sturen? Of een DoS aanval sturen vanaf die machine? Affijn, ik hoef je de horror niet uit te leggen wat er gebeurd als je de boel NIET fixed.

En zoals ik het nu lees is herinstallatie en terugzetten van backup de enige optie. Moet binnen een dag te doen zijn trouwens, een paar dagen is ook een beetje overdreven denk ik.... Linux install is hooguit een uur, users opvoeren en rechten uitdelen is hooguit een uur per 30 users ofzo.... gewoon ff doortikken. Backup terugzetten een uurtje of 2 vanaf tape. En tel daar nog es 5 uur bovenop voor onvoorziene omstandigheden, want die zijn er altijd... >:)
Tja zit idd een tapestreamer in die elke nacht een backup maakt.. maar inmiddels heeft ie de besmette bestandjes alweer op de tape staan dus hebbe we niet zo veel aan :(
En het is erg veel werk, er draait ook email op, voor een stuk of 100 users en dat werkt niet zomaar dan moeten de user ids excact worden overgenomen.. draait ook sql op, met databases..
Pagina: 1