Toon posts:

[linux] Geroot ??

Pagina: 1
Acties:

Verwijderd

Topicstarter
hallo,

ik ben dus een beetje een n00b kwa linux maar nu vondt ik mijn mail dir een mailtje aan root en daar stond onder andere dit in:
Date: Sun, 13 Jan 2002 05:23:58 +0100
From: root <root>
Message-Id: <200201130423.FAA29779@quard.nl>
To: igh@ateii.com
Subject: ZeRoKit

* Info : Linux gate 2.2.17 #1 Sun Oct 22 21:27:00 CEST 2000 i586 unknown
* Hostname : gate
* IfConfig : inet addr:212.187.36.226 Bcast:212.187.36.255 Mask:255.
inet addr:90.0.0.1 Bcast:90.0.0.255 Mask:255.255.255.0
inet addr:127.0.0.1 Mask:255.0.0.0
* Uptime : 5:23am up 299 days, 8:49, 0 users, load average: 1.24, 1.10, 1.
* Cpu Vendor ID : vendor_id : AuthenticAMD
* Cpu Model : model : 8
model name : AMD-K6(tm) 3D processor
* Cpu Speed: cpu MHz : 412.502
er draaien voor de rest geen vreemde processen die ik niet ken en er zijn ook geen error's voor zover ik weet, maar nu is wel het probleem dat ik niet meer naar irc kan connecten hij zegt dan To many connections from your host terwijl er maar 1 connectie draait, als ik daarna netstat -M doe dan zie ik wel 2 irc connecties vanaf mijn pc komen terwijl er dan maar 1 irc connectie is, en als ik dan mIRC afsluit dan zie ik ook geen connecties meer bij netstat -M. En als ik ipchains -L -M doe dan zie ik voor de rest ook geen vreemde connecties... Dus al met al moet ik mij nu zorgen gaan maken ? :) er draait btw redhat op

(voor meer info www.quard.nl) (geen spam)

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?


Verwijderd

Topicstarter
oke thx, hij is dus geroot ipconfig en ps zijn geinfecteerd... betekent dit dat ik nu een compleet nieuwe install moet doen ???

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
ik denk eerder dat ifconfig is geinfect dan ipconfig, maar ok. Je kan met md5 sums kijken welke binaries veranderd zijn, maar over het algemeen is een reinstall het beste.

  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

God, root, what is difference? | Talga Vassternich | IBM zuigt


Verwijderd

Topicstarter
ifconfig is geinfecteerd sorry :) en ik zag zonet op mijn server iemand die was ingelogd ./r00t en dan ip enzo... naja, dan zal ik die bak maar eens moeten reinstallen

  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

Op woensdag 16 januari 2002 14:33 schreef hajorq het volgende:
ifconfig is geinfecteerd sorry :) en ik zag zonet op mijn server iemand die was ingelogd ./r00t en dan ip enzo... naja, dan zal ik die bak maar eens moeten reinstallen
'maar eens', liever die bak offline zetten, dan wachten wat 'ie van plan is, voor je het weet help je mee aan een DDos aanval ofzo.. Misschien een idee om logins te disablen voor de 'buitenkant' van je netwerk ? Wat gebruik je trouwens om in te loggen op die machine ? Telnet(= :( ), of SSH(= 8-) )..

God, root, what is difference? | Talga Vassternich | IBM zuigt


Verwijderd

en als je je bak opnieuw gaat installeren, ff verzinnen hoe het komt dat hij root op je bak gekregen heeft.
en fix dat voor je 'm weer op inet zet

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

SSH is ook :(

En wel omdat iig de OpenSSH daemons al een aantal remote root holes achter de rug hebben. Mensen installeren een sshd 'omdat dat veiliger is', maar denken daarbij niet aan bugs waardoor de boel alsnog zo onveilig is als de pest.

Verwijderd

Op woensdag 16 januari 2002 14:57 schreef serkoon het volgende:
SSH is ook :(

En wel omdat iig de OpenSSH daemons al een aantal remote root holes achter de rug hebben. Mensen installeren een sshd 'omdat dat veiliger is', maar denken daarbij niet aan bugs waardoor de boel alsnog zo onveilig is als de pest.
TENZIJ je er natuurlijk dan wel een goeie sshd op zet!
De jongens van OpenNA hebben bijvoorbeeld een aangepaste versie gemaakt waar in iedergeval dat soort bekende bugs en rommel allemaal niet meer in zitten.
Ja kan die OpenSSH hier downloaden.

Maar ik ben het wel met je eens dat dit vaak wel de beredenering is van de meeste mesnen. (ik gebruik ssh, *dus* ik ben veilig.)

De aanname maken dat je veilig bent is nog gevaarlijker dan weten dat je het niet bent!

  • B2
  • Registratie: April 2000
  • Laatst online: 16:37

B2

wa' seggie?

Op woensdag 16 januari 2002 17:46 schreef oudakker het volgende:

[..]

De jongens van OpenNA hebben bijvoorbeeld een aangepaste versie gemaakt waar in iedergeval dat soort bekende bugs en rommel allemaal niet meer in zitten.
De jongens van OpenNA rulen zwaar de pan uit.
Superveilige servers als je hun handleidingen (lees dure boeken) gebruikt, of nu zelfs hun eigen OpenNA Linux gebruikt.

Ze hebben directe support via een mailinglist, en bij alle vragen krijg je antwoord van de schrijver van het boek.
Speciaal aangepaste packages etc..

Verwijderd

Topicstarter
oke mijn bak is ff onder handen genomen door een ex vuurwerk werk nemer, ze zijn dus via een oude ssh binnengekomen, hij heeft het nu zo gefixt dat je van buitenaf niet meer via ssh binnen kan komen, dus mijn bak loopt opzich weer prima alleen moet er wel zo snel mogelijk een reinstall worden gedaan! Diegene die mijn bak had geroot had ook nog ff een irc bouncer geinstaleerd zodat het voor mij onmogelijk was om op irc te komen tevens werd met eth0 gesnifd :( maar dit is allemaal nu weer oke.

in iedergeval bedankt voor de reacties !!

Verwijderd

Kun je er gelijk een up to date versie opzetten. Je moet mm nu toch herinstalleren :)

  • Wilke
  • Registratie: December 2000
  • Laatst online: 18:30
hajorq, je laat die computer toch niet gewoon aanstaan/verbonden met internet terwijl je nu dus weet dat 'ie geroot is he? Wie weet wat er allemaal voor ongein mee uitgehaald wordt....

Beste kun je de netwerkstekker(s) er uit laten tot je er aan toe komt hem te reinstallen. Da's ongeveer de enige manier waarop je zeker weet dat er niet verder mee gerotzooid wordt.

Verwijderd

Topicstarter
maar dan heb ik geen router en webserver meer, er draaien 2 belangrijke site's op... en mijn bak is nu gewoon helemaal dicht getimmert. Aankomend weekend komt er slack 8.0 op.

Dus maak je maar niet druk :) dat doe ik ook niet :)
Pagina: 1