ls werkt niet meer..

Pagina: 1
Acties:
  • 119 views sinds 30-01-2008
  • Reageer

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
ik logde vanochtend in op mijn server dmv SSH en tot mijn verbazing doet het 'ls' commando helemaal niets meer :?
code:
1
2
3
4
5
6
7
8
login as: root
Sent username "root"
root@router's password:
Last login: Tue Jan 22 14:11:49 2002
Welcome to [router] !
router:~ # ls
bash: /bin/ls: No such file or directory
router:~ #

als ik dmv de Midnight Commander naar die directory toe ga zie ik ls wel keurig netjes in /bin staan. De rechten staan ook goed (chmod/chown/chgrp)..

Wat is dit voor iets vaags en hoe komt dat zo spontaan? :?

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • franklin
  • Registratie: Februari 2000
  • Laatst online: 06-08 16:28

franklin

denkt teveel...

niet geroot?

  • HermeS
  • Registratie: Maart 2000
  • Laatst online: 14-08 16:31
heb je geen alias gezet, welke hij niet pakt?

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
ik heb helemaal niets veranderd. gisteren werkte het nog wel.. :s

geen alias of links of wat dan ook..

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • Pooh
  • Registratie: April 2001
  • Niet online

Pooh

Lees eens een boek

en als je met 'n ander account inlogd en dan su't?

Verwijderd

Doet "/bin/ls" het wel :?

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
poging /bin/ls
code:
1
2
router:~ # /bin/ls
bash: /bin/ls: No such file or directory

poging andere login..
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
login as: scul
Sent username "scul"
scul@router's password:
Last login: Tue Jan 22 14:44:15 2002
Welcome to [router] !
scul@router:~ > ls
bash: /bin/ls: Onbekend bestand of map
scul@router:~ > su
Password:
root@router:/home/scul > ls
bash: /bin/ls: Onbekend bestand of map
root@router:/home/scul > /bin/ls
bash: /bin/ls: Onbekend bestand of map
root@router:/home/scul >

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • calvin
  • Registratie: December 2001
  • Laatst online: 24-05-2025

calvin

Failure is not an option

Zou es in mijn aliassen of er toch niet iets fout staat of je path is niet correct. type which ls en zie of ie het kan vinden en kijken of cd /bin en daarna ./ls wel werkt

message from GOD: everybody logout, gonna reboot the universe


  • Niek
  • Registratie: Februari 2001
  • Laatst online: 14-07 11:42

Niek

f.k.a. The_Surfer

Check eens of er geen rootkit is geinstalleerd: http://www.chkrootkit.org/

À vaincre sans péril, on triomphe sans gloire - Pierre Corneille


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
code:
1
2
3
4
5
router:~ # which ls
router:~ # cd /bin
router:/bin # ./ls
bash: ./ls: No such file or directory
router:/bin #

ahum.. :o

Afbeeldingslocatie: http://www.xs4all.nl/~wmbakker/got/ls.png

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • Newjersey
  • Registratie: November 2000
  • Laatst online: 10-08 23:25
als ls echt niet werkt kan je misschien gnu bintools opnieuw compilen, als ls dus echt niet werkt

  • odysseus
  • Registratie: Augustus 2000
  • Nu online

odysseus

Debian GNU/Linux Sid

Wat geeft 'alias' als output? Niet dat dat uit hoort te maken als '/bin/ls' het ook niet doet, maar je weet maar nooit...en wat geven 'lsattr /bin/ls' en 'ls -l /bin/ls'?

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
alias
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
router:/bin # alias
alias +='pushd .'
alias -='popd'
alias ..='cd ..'
alias ...='cd ../..'
alias beep='echo -en "\x07"'
alias dir='ls -l'
alias dos2unix='recode ibmpc..lat1'
alias l='ls -alF'
alias la='ls -la'
alias ll='ls -l'
alias ls='ls $LS_OPTIONS'
alias ls-l='ls -l'
alias md='mkdir -p'
alias o='less'
alias rd='rmdir'
alias rehash='hash -r'
alias unix2dos='recode lat1..ibmpc'
alias unmount='echo "Error: Try the command: umount"'
alias unzip='unzip -L'
alias which='type -p'
router:/bin #

lsattr /bin/ls
code:
1
2
3
router:/bin # lsattr /bin/ls
-------- /bin/ls
router:/bin #

ls -l /bin/ls
code:
1
2
3
router:/bin # ls -l /bin/ls
bash: /bin/ls: No such file or directory
router:/bin #

chmod properties van /bin/ls in midnight commander
Afbeeldingslocatie: http://www.xs4all.nl/~wmbakker/got/ls-chmod.png

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


Verwijderd

code:
1
2
3
router:/bin # lsattr /bin/ls
-------- /bin/ls
router:/bin #

Lijkt me niet goed
Probeer eens met chmod wat rechten te geven
en controleer idd eens op rootkit ofzo. Ik heb de ballen verstand van hacken maar dit is toch wel vreemd genoeg (voor mij) om eens te controleren

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
poging tot chmod
code:
1
2
3
4
5
6
router:/bin # lsattr /bin/ls
-------- /bin/ls
router:/bin # chmod 755 /bin/ls
router:/bin # lsattr /bin/ls
-------- /bin/ls
router:/bin #

btw .
wat houdt rootkit precies in..?
is dat een soort van virus voor linux :o
ik probeer die site een beetje te ontrafelen maar het dringt niet echt tot me door..

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • NiPeng
  • Registratie: Juli 2000
  • Niet online

NiPeng

I am the slime

Poging:
Het vervangen van systeembestanden (zoals ls) door aangepaste versies die de activiteiten van de inbreker verdoezelen, passwords loggen etc.

Lees dit maar eens:
http://staff.washington.edu/dittrich/misc/faqs/rootkits.faq


Some people like cupcakes better, I for one care less for them.


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
ik ga jullie even belasten met een hele lange post..
dit is de output van 'chkrootkit'
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
router:/home/ftp/upload/chkrootkit-0.35 # ./chkrootkit
ROOTDIR is `/'
Checking `amd'... not found
Checking `basename'... ./chkrootkit: /bin/ls: No such file or directory
not infected
Checking `biff'... ./chkrootkit: /bin/ls: No such file or directory
not infected
Checking `chfn'... not infected
Checking `chsh'... not infected
Checking `cron'... not infected
Checking `date'... ./chkrootkit: /bin/ls: No such file or directory
not infected
Checking `du'... not infected
Checking `dirname'... ./chkrootkit: /bin/ls: No such file or directory
not infected
Checking `echo'... ./chkrootkit: /bin/ls: No such file or directory
not infected
Checking `egrep'... not infected
Checking `env'... ./chkrootkit: /bin/ls: No such file or directory
not infected
Checking `find'... not infected
Checking `fingerd'... not infected
Checking `gpm'... not infected
Checking `grep'... ./chkrootkit: /bin/ls: No such file or directory
not infected
Checking `hdparm'... not infected
Checking `su'... not infected
Checking `ifconfig'... INFECTED
Checking `inetd'... ./chkrootkit: /bin/ps: No such file or directory
not infected
Checking `inetdconf'... not infected
Checking `identd'... not infected
Checking `killall'... not infected
Checking `ldsopreload'... not infected
Checking `login'... not infected
Checking `ls'... not infected
Checking `lsof'... not found
Checking `mail'... ./chkrootkit: /bin/ls: No such file or directory
not infected
Checking `mingetty'... not infected
Checking `netstat'... not infected
Checking `named'... not infected
Checking `passwd'... not infected
Checking `pidof'... not infected
Checking `pop2'... not found
Checking `pop3'... not found
Checking `ps'... INFECTED
Checking `pstree'... not infected
Checking `rpcinfo'... ./chkrootkit: /bin/ls: No such file or directory
not infected
Checking `rlogind'... not infected
Checking `rshd'... not infected
Checking `slogin'... not infected
Checking `sendmail'... not infected
Checking `sshd'... ./chkrootkit: /bin/ps: No such file or directory
not infected
Checking `syslogd'... not infected
Checking `tar'... ./chkrootkit: /bin/ls: No such file or directory
not infected
Checking `tcpd'... ./chkrootkit: /bin/ps: No such file or directory
not infected
Checking `top'... not infected
Checking `telnetd'... not infected
Checking `timed'... not infected
Checking `traceroute'... not infected
Checking `write'... ./chkrootkit: /bin/ls: No such file or directory
not infected
Checking `aliens'... ./chkrootkit: /usr/bin/find: No such file or directory
no suspect files
Searching for sniffer's logs, it may take a while... nothing found
Searching for HiDrootkit's default dir... nothing found
Searching for t0rn's default files and dirs... Possible t0rn rootkit installed
Searching for t0rn's v8 defaults... nothing found
Searching for Lion Worm default files and dirs... nothing found
Searching for RSHA's default files and dir... nothing found
Searching for RH-Sharpe's default files... nothing found
Searching for Ambient's rootkit (ark) default files and dirs... nothing found
Searching for suspicious files and dirs, it may take a while... ./chkrootkit: /usr/bin/find: No such file or directory
./chkrootkit: /usr/bin/find: No such file or directory
nothing found
Searching for LPD Worm files and dirs... nothing found
Searching for Ramen Worm files and dirs... nothing found
Searching for Maniac files and dirs... ./chkrootkit: /usr/bin/find: No such file or directory
nothing found
Searching for RK17 files and dirs... ./chkrootkit: /usr/bin/find: No such file or directory
nothing found
Searching for Ducoci rootkit... ./chkrootkit: /usr/bin/find: No such file or directory
nothing found
Searching for Adore Worm... ./chkrootkit: /usr/bin/find: No such file or directory
nothing found
Searching for ShitC Worm... ./chkrootkit: /usr/bin/find: No such file or directory
./chkrootkit: /usr/bin/find: No such file or directory
./chkrootkit: /usr/bin/find: No such file or directory
nothing found
Searching for Omega Worm... ./chkrootkit: /usr/bin/find: No such file or directory
nothing found
Searching for Sadmind/IIS Worm... nothing found
Searching for MonKit... nothing found
Searching for anomalies in shell history files... ./chkrootkit: /usr/bin/find: No such file or directory
./chkrootkit: /usr/bin/find: No such file or directory
nothing found
Checking `asp'... not infected
Checking `bindshell'... INFECTED (PORTS:  31337)
Checking `lkm'... sh: /bin/ps: No such file or directory
OooPS!
Warning: Possible LKM Trojan installed
Checking `rexedcs'... not found
Checking `sniffer'...
ippp0 is not promisc
ippp1 is not promisc
ippp2 is not promisc
eth0 is not promisc
eth1 is not promisc
ppp0 is not promisc
Checking `wted'... nothing deleted
Checking `z2'...
nothing deleted

Overigens.. poort 31337 wordt gebruikt door mijn eigen IRC bouncer dus daar zit geen trojan op ookal detect dit script hem..

maar aan de hand van wat hier staat mag ik concluderen dat ik gehacked ben of niet? ;(

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • edm
  • Registratie: December 2000
  • Laatst online: 13-10-2024

edm

Lijkt me wel ja, je kunt voor de zekerheid nog even een diff uitvoeren van jouw ls met een backup ls. Als je die niet hebt
moet je even posten watvoor distro + versie nummer je hebt, er kan dan vast wel iemand even een goede ls naar je toesturen.

Als je b.v. tripwire oid had gebruikt had je dit kunnen voorkomen (tenminste als je de tripwire db ofline bewaard)...

Leer hier dus iets van ;)

O ja je netstat lijkt nog heel te zijn tik es
"netstat -tp" in.... Kun je zien welke connectie's
er 'open' staan.

Verwijderd

Op dinsdag 22 januari 2002 15:43 schreef -ScuL- het volgende:
code:
1
2
3
/bin/ls: No such file or directory
/bin/ps: No such file or directory
/usr/bin/find: No such file or directory

maar aan de hand van wat hier staat mag ik concluderen dat ik gehacked ben of niet? ;(
Tsja... Lijkt in elk geval niet gezond... Draait je services als root :? Dat is een vrij makkelijk target... Probeer dus eerst nog ff uit te vinden hoe je dit volgende keer kan voorkomen voordat je een herinstallatie doet... (elke service hoort dus onder een dedicated user te draaien of als nobody, net als ftp-servers en apache).

[edit]
ik lees niet goed er zit geen IRCD ;)

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op dinsdag 22 januari 2002 16:02 schreef edm het volgende:
Lijkt me wel ja, je kunt voor de zekerheid nog even een diff uitvoeren van jouw ls met een backup ls. Als je die niet hebt
moet je even posten watvoor distro + versie nummer je hebt, er kan dan vast wel iemand even een goede ls naar je toesturen.

Als je b.v. tripwire oid had gebruikt had je dit kunnen voorkomen (tenminste als je de tripwire db ofline bewaard)...

Leer hier dus iets van ;)

O ja je netstat lijkt nog heel te zijn tik es
"netstat -tp" in.... Kun je zien welke connectie's
er 'open' staan.
mijn server draait SuSE 6.4 (2.2.14) .. ik beschik over de originele CD's (6 stuks maar liefst) dus die bestanden zijn geen probleem.

wat houdt dat tripwire precies in en hoe werkt dat.. :?

ik dacht dat ik wel redelijk veilig zat..
heel veel poorten zijn geblokkeerd door mijn firewall en ik heb alleen een SSH service open staan voor mezelf en een goede vriend.

waar ik benieuwd naar ben.. hoe is deze 'rootkit' geplaatst? kan dat alleen via een SSH login? (telnet draai ik niet en staat overigens ook op DENY).

Ik heb net overigens gelijk mijn poort 22 (SSH) dicht gegooid (heb hem nu toch niet nodig). Hopelijk houdt dat die gast buiten..

Output van netstat -tp:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
router:/sbin # netstat -tp
(Not all processes could be identified, non-owned process info
 will not be shown, you would have to be root to see it all.)
Active Internet connections (w/o servers)
Proto Recv-Q Send-Q Local Address        Foreign Address       State     PID/Program name
tcp   0 0 scul.xs4all.nl:31337    modem-3416.snake.:52155 ESTABLISHED 4820/psybnc
tcp   0 0 router:ssh   scul:3689    ESTABLISHED 17548/sshd
tcp   0 0 router:31337 scul:2253    ESTABLISHED 4820/psybnc
tcp   0 0 scul.xs4all.nl:axon-lm  qnet1.irc.demon.ne:6667 ESTABLISHED 4820/psybnc
tcp   0 0 scul.xs4all.nl:vpvd     212.172.49.230:6667     ESTABLISHED 4820/psybnc
tcp   0 0 scul.xs4all.nl:vpad     ernie.fragland.net:6667 ESTABLISHED 4820/psybnc
tcp   0 0 scul.xs4a:ifor-protocol ernie.fragland.net:6667 ESTABLISHED 4820/psybnc
tcp   0 0 scul.xs4all.nl:ssh    attgi4.informatik.:3753 CLOSE_WAIT  1299/inetd
tcp   0 0 scul.xs4all.nl:2736     quantum.ukshe:ddi-tcp-3 ESTABLISHED 
963/eggdrop
tcp   0 0 scul.xs4all.:admins-lms quantum.ukshe:ddi-tcp-3 ESTABLISHED 971/eggdrop
tcp   0 0 scul.xs4all.nl:raid-am  irc.replay.spray.s:6667 ESTABLISHED 963/eggdrop
tcp   0 0 scul.xs4all.nl:iclpv-pm irc.replay.spray.s:6667 ESTABLISHED 971/eggdrop
tcp   0 0 scul.xs4a:objective-dbc irc.replay.spray.s:6667 ESTABLISHED 958/eggdrop
tcp   0 0 scul.xs4all.nl:1094     quantum.ukshe:ddi-tcp-3 ESTABLISHED 958/eggdrop
tcp   0 0 scul.xs4all.nl:1074     quantum.ukshe:ddi-tcp-3 ESTABLISHED 967/eggdrop
tcp   0 0 scul.xs4all.nl:1088     ernie.fragland.net:6667 ESTABLISHED 967/eggdrop
tcp   0 0 router:blackjack 10.0.0.138:pptp     ESTABLISHED 424/pptp
router:/sbin #

ik zie hier duidelijk alleen normale processen
(een aantal eggdrop bots die verbonden zijn met de irc-servers.., een paar bouncers (psybnc) en mijn ADSL pptp verbinding. Verder dan nog mijn eigen SSH client en dat is het..)

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op dinsdag 22 januari 2002 16:15 schreef beelzebubu het volgende:

[..]

Tsja... Lijkt in elk geval niet gezond... Draait je services als root :? Dat is een vrij makkelijk target... Probeer dus eerst nog ff uit te vinden hoe je dit volgende keer kan voorkomen voordat je een herinstallatie doet... (elke service hoort dus onder een dedicated user te draaien of als nobody, net als ftp-servers en apache).
ik draai geen IRC-server enkel een bouncer (psyBNC), die draait niet als root maar onder de user van een vriend (psychotic).

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op dinsdag 22 januari 2002 15:16 schreef Deleon het volgende:
code:
1
2
3
router:/bin # lsattr /bin/ls
-------- /bin/ls
router:/bin #

Lijkt me niet goed
Dit is normale output. lsattr geeft de extended attributes weer, dit zijn extra flags naast het normale read/write/execute gebeuren.
Voorbeelden van extended attributes zijn Immutable (ondeletebaar) of Synchronous (file wordt direct naar HD geschreven ipv gebufferd door de kernel). Deze attributes zijn ext2-specifiek. Zie ook de manpages van lsattr en chattr.

-Scul-: Ja, je bent gecracked (chkrootkit vind van wel, ls werkt ineens niet meer met rare foutmelding... lijkt me maar 1 conclusie mogelijk).

Aangezien ls pas vandaag raar deed is het niet onmogelijk dat het nog niet zo lang geleden is gebeurd.
Het verstandigste is om je bak offline te gooien, zooi te backuppen, eventueel kijken wat er precies gebeurd is en te herinstallen.

Als je backups maakt, hoef je alleen /etc en /home te backuppen (lijkt me zo). Als je files van je backup op je nieuwe systeem terugzet, zorg dan dat je:
-Geen executables terugzet (alleen configfiles bij voorkeur).
-De files die je terugzet inspecteert voor je ze terugzet.

Verwijderd

Op dinsdag 22 januari 2002 16:17 schreef -ScuL- het volgende:

[..]

ik draai geen IRC-server enkel een bouncer (psyBNC), die draait niet als root maar onder de user van een vriend (psychotic).
Ja, ik las verkeerd.... |:(

Algemeen genomen, draai je services als root :? Heb je je kernels geupgrade als er security updates in zaten :?

  • it0
  • Registratie: April 2000
  • Laatst online: 27-12-2025

it0

Mijn mening is een feit.

misschien kom je rare teksten tegen als je
strings ls
strings ps
strings find doet
wat gebeurt er eigenlijk als je
strace ls
of strace ps doet?

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
code:
1
2
3
4
5
6
7
8
9
10
11
router:~ # strings ls
strings: ls: No such file or directory
router:~ # strings ps
strings: ps: No such file or directory
router:~ # strings find
strings: find: No such file or directory
router:~ # strace ls
bash: strace: command not found
router:~ # strace ps
bash: strace: command not found
router:~ #

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op dinsdag 22 januari 2002 16:15 schreef beelzebubu het volgende:
Tsja... Lijkt in elk geval niet gezond...
Niet gezond ok, maar dit lijkt mij alarmerender:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
router:/home/ftp/upload/chkrootkit-0.35 # ./chkrootkit
<snip>
Checking `ifconfig'... INFECTED
<snip>
Checking `inetd'... ./chkrootkit: /bin/ps: No such file or directory
<snip>
Checking `ps'... INFECTED
<snip>
Searching for t0rn's default files and dirs... Possible t0rn rootkit installed
<snip>
Searching for suspicious files and dirs, it may take a while... ./chkrootkit: /usr/bin/find: No such file or directory
<snip>
Checking `bindshell'... INFECTED (PORTS:  31337)
<snip>
Checking `lkm'... sh: /bin/ps: No such file or directory
OooPS!
Warning: Possible LKM Trojan installed
<snip>

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op dinsdag 22 januari 2002 16:24 schreef it0 het volgende:
misschien kom je rare teksten tegen als je
strings ls
strings ps
strings /bin/ls en strings /bin/ps dan wel.

  • DGTL_Magician
  • Registratie: Februari 2001
  • Laatst online: 14-06 14:36

DGTL_Magician

Kijkt regelmatig vooruit

Ik had laatst hetzelfde toen iemand per ongeluk (lees stupid little * DGTL_Magician ) Het bestandje ld-linux.so.2 weggooide. Staat dit er nog wel?

Blog | aaZoo - (Wireless) Networking, Security, DDoS Mitigatie, Virtualisatie en Storage


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
dit viel me opeens op in mijn netstat -tp
code:
1
tcp   0 0 scul.xs4all.nl:ssh    attgi4.informatik.:3753 CLOSE_WAIT  1299/inetd

die ken ik niet en hij zit wel op mijn SSH poort
(ziet er uit als een duitser?)

hoe kom ik achter de volledige DNS of het IP? :?

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • edm
  • Registratie: December 2000
  • Laatst online: 13-10-2024

edm

tripwire maakt een database van de md5sums van alle belangrijke systeem bestanden (kun je natuurlijk ook anders configgen :)). Deze database wordt op gezette tijden vergeleken met de bestanden, je krijgt keurige mail raportje over de resultaten.
Als je nieuwe software gaat installeren moet je de tripwire database even updaten (na dat je natuurlijk de huidige database vergeleken hebt met je ofline copy).

Hoe je geroot bent hangt af van je services die je draait. Je geeft aan dat je alleen ssh open hebt staan, welke versie is dat? Er is een ssh exploit uit, hierdoor zou je gehackt kunnen zijn.

<open deur mode>Je hebt natuurlijk wel keurige alle patches van suse geinstalleerd he?</open deur mode>

Wat ik wel heel vreemd vind aan dit verhaal is het feit dat als er inderdaad een rootkit geplaatst is dit wel een hele shitty variant is ls doet het niet eens.... Dus dan ben je door een hele domme scriptkiddie gehackt en zul jij dus wel heel laks geweest zijn ;) (no flame intended, voordat je leert rennen moet je eerst leren vallen)

Verwijderd

of "cat /bin/ls", aangezien het bestand bestaat maar een foutmelding geeft :?

[edit]
Voorbeeldje van wat je zou kunnen vinden:
code:
1
2
#!/bin/sh
echo $0: No such file or directory

Simpel doch effectief :o

  • bonzz.netninja
  • Registratie: Oktober 2001
  • Laatst online: 17-08 09:29

bonzz.netninja

Niente baffi

zou je dan niet je bak loskoppelen van internet en daarna de boel gaan maken, ander hebbie kans dat he dweilen is met de kraan open

vuistdiep in het post-pc tijdperk van Steve  | Joepie joepie. Dat ging echt toppie! | https://www.wegmetbigtech.nl


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op dinsdag 22 januari 2002 16:28 schreef deadinspace het volgende:

[..]

strings /bin/ls en strings /bin/ps dan wel.
deze geven een HELE lange lijst met allerlei output..
zou een beetje lang worden als ik dat allemaal hier ga posten..
Op dinsdag 22 januari 2002 16:29 schreef DGTL_Magician het volgende:
Ik had laatst hetzelfde toen iemand per ongeluk (lees stupid little * DGTL_Magician ) Het bestandje ld-linux.so.2 weggooide. Staat dit er nog wel?
code:
1
2
3
4
5
router:~ # locate ld-linux
/home/scul/backup-ftp/lib/ld-linux.so.2
/lib/ld-linux.so.2
/usr/local/ftp/lib/ld-linux.so.2
router:~ #

die staan er gelukkig nog :P
Op dinsdag 22 januari 2002 16:30 schreef beelzebubu het volgende:
of "cat /bin/ls", aangezien het bestand bestaat maar een foutmelding geeft :?

[edit]
Voorbeeldje van wat je zou kunnen vinden:
code:
1
2
#!/bin/sh
echo $0: No such file or directory

Simpel doch effectief :o
ook cat /bin/ls geeft een hele hoop output (ik neem aan de programmacode van ls).. maar dit geeft zo'n lange output dat PuTTy ervan crashed ;)
Op dinsdag 22 januari 2002 16:31 schreef bonzz.netninja het volgende:
zou je dan niet je bak loskoppelen van internet en daarna de boel gaan maken, ander hebbie kans dat he dweilen is met de kraan open
ik heb net mijn SSH poort dicht geknald.
als ik mijn bak offline haal dan heb ik geen internet meer.. :S

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


Verwijderd

Op dinsdag 22 januari 2002 16:32 schreef -ScuL- het volgende:
code:
1
2
3
4
5
router:~ # locate ld-linux
/home/scul/backup-ftp/lib/ld-linux.so.2
/lib/ld-linux.so.2
/usr/local/ftp/lib/ld-linux.so.2
router:~ #

die staan er gelukkig nog :P
locate gebruikt een database, dus check dit voor de zekerheid nog eventjes met mc ;)

  • edm
  • Registratie: December 2000
  • Laatst online: 13-10-2024

edm

Draai jij trouwens portsentry? Kon het niet laten om even te checken welke porten je open had (was geen inbraak poging, dus :)):
Interesting ports on xxxxx:
(The 1527 ports scanned but not shown below are in state: closed)
Port State Service
20/tcp filtered ftp-data
21/tcp filtered ftp
22/tcp open ssh
23/tcp filtered telnet
25/tcp filtered smtp
37/tcp filtered time
53/tcp filtered domain
79/tcp filtered finger
80/tcp open http
110/tcp filtered pop-3
135/tcp filtered loc-srv
139/tcp filtered netbios-ssn
143/tcp filtered imap2
443/tcp filtered https
445/tcp filtered microsoft-ds
514/tcp open shell
1080/tcp filtered socks
3128/tcp filtered squid-http
6667/tcp open irc
6668/tcp open irc
7000/tcp open afs3-fileserver
31337/tcp open Elite

En het lijkt erop dat je portsentry had draaien niet???
Wat je zou kunnen doen is je eigen machine even nessus-en,
dit doet een intelligente portscan en kan aangeven of er bekende hacks voor je open services zijn. Als je portsentry draait zou ik die even uitzetten...

<edit>
kijk ook eens in je /tmp, als je je ls weer gefixt hebt natuurlijk...
</edit>

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op dinsdag 22 januari 2002 16:40 schreef beelzebubu het volgende:

[..]

locate gebruikt een database, dus check dit voor de zekerheid nog eventjes met mc ;)
true |:(
ff zien :) ..
ja hij staat er nog!
Op dinsdag 22 januari 2002 16:40 schreef edm het volgende:
Draai jij trouwens portsentry? Kon het niet laten om even te checken welke porten je open had (was geen inbraak poging, dus :)):
nee dat draai ik niet.. mijn firewall is eigenlijk tamelijk passief (pure ipchains met wat DENY's erin).
ik vergeef het je :9
En het lijkt erop dat je portsentry had draaien niet???
Wat je zou kunnen doen is je eigen machine even nessus-en,
dit doet een intelligente portscan en kan aangeven of er bekende hacks voor je open services zijn. Als je portsentry draait zou ik die even uitzetten...

<edit>
kijk ook eens in je /tmp, als je je ls weer gefixt hebt natuurlijk...
</edit>
nessus heb ik nooit van gehoord :) Dat gaat me weer even de pet teboven.. even voor de duidelijkheid.. Ik ben begonnen met het bouwen van deze server in September 2000 en heb sinds die tijd stap voor stap dingen bij geleerd (en af en toe wat geupdate natuurlijk).. Dus ik weet er best wat van af maar ben geen expert in Linux security.. :o

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


Verwijderd

Op dinsdag 22 januari 2002 16:40 schreef edm het volgende:
514/tcp open shell
:?

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op dinsdag 22 januari 2002 16:43 schreef beelzebubu het volgende:

[..]

:?
hmm.. heey die zit inderdaad niet dicht :o
(ik loop net mijn firewall scripts na..)
zou dit de exploit kunnen zijn?

[trouwens dat over SSH, ik check ff de versie.. die vriend van me heeft hem geupdate en die exploit uitgeschakeld als het goed is..)

output van ssh -V:
SSH Version OpenSSH-1.2.2, protocol version 1.5.
Compiled with SSL.

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


Verwijderd

Op dinsdag 22 januari 2002 16:41 schreef -ScuL- het volgende:
nee dat draai ik niet.. mijn firewall is eigenlijk tamelijk passief (pure ipchains met wat DENY's erin).
Dan zit daar je probleem, vrees ik... Standaard installaties starten bovendien nogal wat services die je eigenlijk niet nodig hebt... Allemaal niet echt veilig...

De beste oplossing voor een firewall is gewoon een DENY ALL behalve X en Y (in jouw geval dus poort 22 voor SSH en 80 voor HTTP en nog wat anderen...)

  • edm
  • Registratie: December 2000
  • Laatst online: 13-10-2024

edm

He??? Geen portsentry hoe kom je dan aan porten als 31337/tcp open Elite??? Dat kan haast niet, want dit is een windows trojan back orrifice oid... Nu ben ik even heel verbaasd, je zult vast wel zoiets draaien.
Die open shell dingens kan wel wat anders zijn, maar ik dacht ook dat die door portsentry veroorzaakt werd...

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op dinsdag 22 januari 2002 16:57 schreef beelzebubu het volgende:

[..]

Dan zit daar je probleem, vrees ik... Standaard installaties starten bovendien nogal wat services die je eigenlijk niet nodig hebt... Allemaal niet echt veilig...

De beste oplossing voor een firewall is gewoon een DENY ALL behalve X en Y (in jouw geval dus poort 22 voor SSH en 80 voor HTTP en nog wat anderen...)
klopt
maar ik heb bijna alle standaard services van inetd uitgeschakeld omdat ik weet dat er een hoop riskante troep tussen zit.

ik weet dat DENY ALL de meest voorkomende optie is om servers te beveiligen maar daar ga ik hier zelf niet aan beginnen omdat dit een simpel thuisroutertje is..

bovendien gebruik ik heel vaak dynamische poorten achter de masquerading (Quake, Halflife, andere games, MSN file transfers, ICQ file transfers & chats, Netmeeting Video Chats etc etc..). Als ik dan dus een DENY ALL doe betekent dat, dat geen van deze services meer werkt... :(

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op dinsdag 22 januari 2002 17:02 schreef edm het volgende:
He??? Geen portsentry hoe kom je dan aan porten als 31337/tcp open Elite??? Dat kan haast niet, want dit is een windows trojan back orrifice oid... Nu ben ik even heel verbaasd, je zult vast wel zoiets draaien.
Die open shell dingens kan wel wat anders zijn, maar ik dacht ook dat die door portsentry veroorzaakt werd...
mijn IRC-bouncer (psyBNC) is geconfigureerd op poort 31337.

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • edm
  • Registratie: December 2000
  • Laatst online: 13-10-2024

edm

Op dinsdag 22 januari 2002 16:57 schreef beelzebubu het volgende:

[..]
De beste oplossing voor een firewall is gewoon een DENY ALL behalve X en Y (in jouw geval dus poort 22 voor SSH en 80 voor HTTP en nog wat anderen...)
Amen en tripwire en hosts.allow/deny en logcheck...
(*ahum* alhoewel mijn debian logcheck de laatste tijd een beetje in de war lijkt te zijn :))

  • edm
  • Registratie: December 2000
  • Laatst online: 13-10-2024

edm

Op dinsdag 22 januari 2002 17:03 schreef -ScuL- het volgende:

[..]

ik weet dat DENY ALL de meest voorkomende optie is om servers te beveiligen maar daar ga ik hier zelf niet aan beginnen omdat dit een simpel thuisroutertje is..

bovendien gebruik ik heel vaak dynamische poorten achter de masquerading (Quake, Halflife, andere games, MSN file transfers, ICQ file transfers & chats, Netmeeting Video Chats etc etc..). Als ik dan dus een DENY ALL doe betekent dat, dat geen van deze services meer werkt... :(
Kijk eens naar iptables, vooral naar het deel waarin ze related beschrijven :).
($IPTABLES -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT)

Ik vind iptables zoveeeeeeeel eenvoudiger dan ipchains.

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op dinsdag 22 januari 2002 17:09 schreef edm het volgende:

[..]

Kijk eens naar iptables, vooral naar het deel waarin ze related beschrijven :).
($IPTABLES -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT)

Ik vind iptables zoveeeeeeeel eenvoudiger dan ipchains.
houdt dit in dat ie bijvoorbeeld gerelateerd connecties samen pakt en dan automatisch een ACCEPT geeft terwijl de policy eigenlijk DENY is oid? :o dat zou wel uitermate chil zijn :7

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • edm
  • Registratie: December 2000
  • Laatst online: 13-10-2024

edm

Op dinsdag 22 januari 2002 17:13 schreef -ScuL- het volgende:

[..]

houdt dit in dat ie bijvoorbeeld gerelateerd connecties samen pakt en dan automatisch een ACCEPT geeft terwijl de policy eigenlijk DENY is oid? :o dat zou wel uitermate chil zijn :7
Yep, als ik je goed begrijp wel b.v. je staat alle uitgaande connecties toe (je vertrouwd iedereen achter je firewall) en je start b.v. unreal (als client) op dan staat ie alle inkomende unreal connecties ook toe, ook al is de default input policy drop

<edit>
Je gaat toch straks wel even van scratch je machine installeren he? Zorg dan gelijk ook dat je de router
gelijk helemaal patched. Ik weet niet of dat eenvoudig met suse 6.x kan, maar met 7.x kan dat wel.

Persoonlijk vind ik voor een router debian wel heel ideaal, elke dag even apt-get update, apt-get -u update en je bent weer bijgewerkt... Is goed voor luie mensen. Plus je installeert default bijna niets, dus ook minder kans op gaten.Het installeren is misschien iets lastiger, maar daar heb je slechts een keer last van. </edit>

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op dinsdag 22 januari 2002 17:19 schreef edm het volgende:

[..]

Yep, als ik je goed begrijp wel b.v. je staat alle uitgaande connecties toe (je vertrouwd iedereen achter je firewall) en je start b.v. unreal (als client) op dan staat ie alle inkomende unreal connecties ook toe, ook al is de default input policy drop
Ja dat bedoelde ik..
Dat is wel mooi :)

Ik ben ook misschien wel toe aan een upgrade van mijn servertje.. maarja ik ben hier zoals je misschien hebt gelezen al ZO'n tijd mee bezig geweest en hij liep momenteel heel goed. Ik heb ook super veel zelfgebouwde scripts e.d. gemaakt dus dat zal ik dan allemaal overnieuw moeten bouwen of aanpassen.. :o

Anyway..... hoe ga ik dit nu aanpakken?
Allereerst die files vanaf de CD herstellen neem ik aan?
( ls, ps , ifconfig en find? )

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • edm
  • Registratie: December 2000
  • Laatst online: 13-10-2024

edm

Op dinsdag 22 januari 2002 17:25 schreef -ScuL- het volgende:

[..]

J Ik heb ook super veel zelfgebouwde scripts e.d. gemaakt dus dat zal ik dan allemaal overnieuw moeten bouwen of aanpassen.. :o
Back upje??
Anyway..... hoe ga ik dit nu aanpakken?
Allereerst die files vanaf de CD herstellen neem ik aan?
( ls, ps , ifconfig en find? )
Backup van /etc /home en dan alles vanaf scratch is het beste. Dan installeren en meteen patchen en kijken welke delen van je backup je echt wilt restoren, toch???

Als je wilt iptable-en kijk dan meteen even hoeveel werk dat voor suse 6.x is. Misschien kun je beter een nieuwere versie installeren waarbij je meteen 2.4.x kunt installeren, heb je ook minder te patchen :).

  • Apache
  • Registratie: Juli 2000
  • Laatst online: 17-08 14:28

Apache

amateur software devver

Op dinsdag 22 januari 2002 17:25 schreef -ScuL- het volgende:

[..]


Anyway..... hoe ga ik dit nu aanpakken?
Allereerst die files vanaf de CD herstellen neem ik aan?
( ls, ps , ifconfig en find? )
k'zou niet enkel de 'broken' files herstellen maar je conf's backuppen en volledige reinstall uitvoeren, omdat je nooit kan weten wat hij aangepast heeft, bvb je ssh binary vervangen door eentje die passwords logged ...

If it ain't broken it doesn't have enough features


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op dinsdag 22 januari 2002 17:32 schreef edm het volgende:

Back upje??
daar zeg je wat..
dat zijn echt zo veel files.. en zo verspreid.. dan ben ik eerst een uur aan het zoeken :P
Backup van /etc /home en dan alles vanaf scratch is het beste. Dan installeren en meteen patchen en kijken welke delen van je backup je echt wilt restoren, toch???
Ja.. ik zit alleen zo met die downtime :( ik kan & mag dat ding eigenlijk niet down halen.. laat staan een nieuwe installatie.. want dan ben ik ook weer uren aan het pielen om alles aan de praat te krijgen (ADSL, Dual ISDN, nummerweergave etc. etc. ) :o
Als je wilt iptable-en kijk dan meteen even hoeveel werk dat voor suse 6.x is. Misschien kun je beter een nieuwere versie installeren waarbij je meteen 2.4.x kunt installeren, heb je ook minder te patchen :).
ik zal de optie zeker bekijken.. als ik dat doe dan stap ik idd af van SuSE 6.4. Ik heb ook n og eeN CD-tje Mandrake 8.0 liggen maar dat is wat zwaar voor een P233-MMX met 128MB.. tevens is dat veels te grafisch en niet zo geschikt als server OS. Op mijn server is in de huidige configuratie niet eens X geïnstalleerd :P

Dus ik zoek weer precies zoiets simplistisch.. denk dat ik dan bij Debian uit kom :o

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • Arzie
  • Registratie: Juni 1999
  • Laatst online: 17-08 22:47
Mandrake kan toch ook wel zonder X geïnstalleerd worden? Dan is het niet zo zwaar meer ivm andere distro's. Neemt niet weg dat het niet echt een serverversie is, dan kun je idd beter voor Debian of Slackware gaan..

  • EWS99
  • Registratie: Maart 2001
  • Laatst online: 07:20
Hmmz,
Waar zou /var/log/messages voor zijn?
Misschien vind je daar wat in terug?

Hier had uw advertentie kunnen staan!


  • edm
  • Registratie: December 2000
  • Laatst online: 13-10-2024

edm

Op dinsdag 22 januari 2002 17:36 schreef -ScuL- het volgende:

[..]

daar zeg je wat..
dat zijn echt zo veel files.. en zo verspreid.. dan ben ik eerst een uur aan het zoeken :P
[..]

Ja.. ik zit alleen zo met die downtime :( ik kan & mag dat ding eigenlijk niet down halen.. laat staan een nieuwe installatie.. want dan ben ik ook weer uren aan het pielen om alles aan de praat te krijgen (ADSL, Dual ISDN, nummerweergave etc. etc. ) :o
]
Alles backupen en dan na de install in een aparte dir uitpakken, restoren kun je dan doen als je iets mist :).

Of als je nog een partitietje over hebt, je nieuwe install op die partie doen en dan in de lilo.conf/grub.dinges je oude install opnemen, kun je altijd terug booten naar je (waarschijnlijk) gehackt config...
ik zal de optie zeker bekijken.. als ik dat doe dan stap ik idd af van SuSE 6.4. Ik heb ook n og eeN CD-tje Mandrake 8.0 liggen maar dat is wat zwaar voor een P233-MMX met 128MB.. tevens is dat veels te grafisch en niet zo geschikt als server OS. Op mijn server is in de huidige configuratie niet eens X geïnstalleerd :P

Dus ik zoek weer precies zoiets simplistisch.. denk dat ik dan bij Debian uit kom :o
Dat is een beetje een misconceptie Mandrake 8.x kun je vast net zo kaal krijgen als debian, bij mandrake moet je waarschijnlijk spullen deinstallen om hem volledige naar je router wens te krijgen, bij debian zul je vast het een en ander moeten installen... Dus gebruik vooral dat gene wat jij handig vind...

  • edm
  • Registratie: December 2000
  • Laatst online: 13-10-2024

edm

Op dinsdag 22 januari 2002 17:40 schreef hardrocker het volgende:
Hmmz,
Waar zou /var/log/messages voor zijn?
Misschien vind je daar wat in terug?
Heb jij wel eens een scripkiddie handleiding gelezen, na het deel wat beschrijft hoe je binnen kan komen staat als eerste wis jouw entries in de logs en installeer daarna een rootkit, die jou niet meer in de logs laat komen... Waarschijnlijk zijn de kansen dus groter dat je in /tmp iets tegenkomt groter dan in /var/log.

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
Op dinsdag 22 januari 2002 17:38 schreef Arzie het volgende:
Mandrake kan toch ook wel zonder X geïnstalleerd worden? Dan is het niet zo zwaar meer ivm andere distro's. Neemt niet weg dat het niet echt een serverversie is, dan kun je idd beter voor Debian of Slackware gaan..
Tuurlijk kan dat :) .. Maar dat bedoelde ik dus.. Het is niet echt geschikt. Ik kan beter Debian gaan downloaden en daarmee stoeien..
Op dinsdag 22 januari 2002 17:43 schreef edm het volgende:

Alles backupen en dan na de install in een aparte dir uitpakken, restoren kun je dan doen als je iets mist :).
Ik hoop dat dat lukt.. ik heb nogal beperkte schijfruimte (2.5GB) .. 'k probeer even een extra schijf te regelen (iemand nog een 4 tot 10 GB HD in de aanbieding? :? ) zodat ik het op die manier op los..
Of als je nog een partitietje over hebt, je nieuwe install op die partie doen en dan in de lilo.conf/grub.dinges je oude install opnemen, kun je altijd terug booten naar je (waarschijnlijk) gehackt config...
Dat vind ik een vindingrijke optie ;) Helaas heb ik maar 1 partitie op die server dus dat schiet niet op..
Dat is een beetje een misconceptie Mandrake 8.x kun je vast net zo kaal krijgen als debian, bij mandrake moet je waarschijnlijk spullen deinstallen om hem volledige naar je router wens te krijgen, bij debian zul je vast het een en ander moeten installen... Dus gebruik vooral dat gene wat jij handig vind...
Tsja ik denk dat ik dan toch liever ga voor Debian..
(Ik ben trouwens wel zeer te spreken over Mandrake 8.0, ik heb het een tijdje als desktop OS gedraaid!) 8-)
Op dinsdag 22 januari 2002 17:47 schreef edm het volgende:

[..]

Heb jij wel eens een scripkiddie handleiding gelezen, na het deel wat beschrijft hoe je binnen kan komen staat als eerste wis jouw entries in de logs en installeer daarna een rootkit, die jou niet meer in de logs laat komen... Waarschijnlijk zijn de kansen dus groter dat je in /tmp iets tegenkomt groter dan in /var/log.
Ik heb al rond gesnuffeld in /tmp .. en er staat weinig nuttigs moet ik zeggen..

-edit-

Overigens.. dit is een voorbeeldje van wat ik zoal voor leuke ongein heb gebouwd op mijn box :9

http://scul.xs4all.nl/serverstat.html

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 12:22
urgh.. ik heb al gevonden wat de reden was waarom mijn nummerweergave script steeds crashde :(

die idioot heeft gewoon botweg mijn /var/log/messages gedelete |:(

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


Verwijderd

Op dinsdag 22 januari 2002 16:17 schreef deadinspace het volgende:

[..]

Dit is normale output. lsattr geeft de extended attributes weer, dit zijn extra flags naast het normale read/write/execute gebeuren.
Voorbeelden van extended attributes zijn Immutable (ondeletebaar) of Synchronous (file wordt direct naar HD geschreven ipv gebufferd door de kernel). Deze attributes
Ok thanks dat wist ik niet :)

Verwijderd

Op dinsdag 22 januari 2002 18:33 schreef -ScuL- het volgende:
urgh.. ik heb al gevonden wat de reden was waarom mijn nummerweergave script steeds crashde :(

die idioot heeft gewoon botweg mijn /var/log/messages gedelete |:(
* Grijns *

Als we nog niet zeker wisten dat je gehackt was dan wisten we het nu wel :P

  • odysseus
  • Registratie: Augustus 2000
  • Nu online

odysseus

Debian GNU/Linux Sid

Op dinsdag 22 januari 2002 16:17 schreef deadinspace het volgende:
Voorbeelden van extended attributes zijn Immutable (ondeletebaar) of Synchronous (file wordt direct naar HD geschreven ipv gebufferd door de kernel). Deze attributes zijn ext2-specifiek. Zie ook de manpages van lsattr en chattr.
Niet helemaal waar: die 'S' werkt inderdaad wel op ext2, maar dan moet je er wel bij vertellen dat het systeem dat erboven zit - de kernel - dat niet doet. In ieder geval ondersteunt 2.2 geen Synchronous writes.

* odysseus waarschuwt alvast om niet per ongeluk 's' in plaats van 'S' te gebruiken, dat is iets heel anders...

Overigens is het bij een hack _altijd_ zo dat opnieuw installeren geboden is. Het lijkt er nu op dat je netstat niet gekraakt is, maar als chkrootkit er toch naast zat dan kan het best zo zijn dat hij ondertussen leuk ingelogd zit...niet wat je wilt hebben. Een uurtje werk om alle configscripts te zoeken lijkt me helemaal niet zo belangrijk als je bedenkt wat hij allemaal kan doen: als hij zich verveelt kan hij even rm -rf / starten en dan ben je die scripts allemaal kwijt :7 . Vervolgens zou ik een kale debian installeren met daarbij alleen de benodigde programma's. Je zou dat vanwege ruimtegebrek op de router en om downtime te vermijden ook op een partitie op je eigen desktopsysteem kunnen doen, desnoods maak je die partitie even aan met Partition Magic of *fdisk. Daarna kun je die schijf uit de router even in je pc hangen en gewoon de hele installatie overzetten naar de schijf van de router, waarna je die weer terughangt. Dan heb je een minimale downtime, denk ik.

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.

Pagina: 1