ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
geen alias of links of wat dan ook..
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
1
2
| router:~ # /bin/ls bash: /bin/ls: No such file or directory |
poging andere login..
1
2
3
4
5
6
7
8
9
10
11
12
13
14
| login as: scul Sent username "scul" scul@router's password: Last login: Tue Jan 22 14:44:15 2002 Welcome to [router] ! scul@router:~ > ls bash: /bin/ls: Onbekend bestand of map scul@router:~ > su Password: root@router:/home/scul > ls bash: /bin/ls: Onbekend bestand of map root@router:/home/scul > /bin/ls bash: /bin/ls: Onbekend bestand of map root@router:/home/scul > |
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
message from GOD: everybody logout, gonna reboot the universe
À vaincre sans péril, on triomphe sans gloire - Pierre Corneille
1
2
3
4
5
| router:~ # which ls router:~ # cd /bin router:/bin # ./ls bash: ./ls: No such file or directory router:/bin # |
ahum..
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
| router:/bin # alias alias +='pushd .' alias -='popd' alias ..='cd ..' alias ...='cd ../..' alias beep='echo -en "\x07"' alias dir='ls -l' alias dos2unix='recode ibmpc..lat1' alias l='ls -alF' alias la='ls -la' alias ll='ls -l' alias ls='ls $LS_OPTIONS' alias ls-l='ls -l' alias md='mkdir -p' alias o='less' alias rd='rmdir' alias rehash='hash -r' alias unix2dos='recode lat1..ibmpc' alias unmount='echo "Error: Try the command: umount"' alias unzip='unzip -L' alias which='type -p' router:/bin # |
lsattr /bin/ls
1
2
3
| router:/bin # lsattr /bin/ls -------- /bin/ls router:/bin # |
ls -l /bin/ls
1
2
3
| router:/bin # ls -l /bin/ls bash: /bin/ls: No such file or directory router:/bin # |
chmod properties van /bin/ls in midnight commander
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Verwijderd
1
2
3
| router:/bin # lsattr /bin/ls -------- /bin/ls router:/bin # |
Lijkt me niet goed
Probeer eens met chmod wat rechten te geven
en controleer idd eens op rootkit ofzo. Ik heb de ballen verstand van hacken maar dit is toch wel vreemd genoeg (voor mij) om eens te controleren
1
2
3
4
5
6
| router:/bin # lsattr /bin/ls -------- /bin/ls router:/bin # chmod 755 /bin/ls router:/bin # lsattr /bin/ls -------- /bin/ls router:/bin # |
btw .
wat houdt rootkit precies in..?
is dat een soort van virus voor linux
ik probeer die site een beetje te ontrafelen maar het dringt niet echt tot me door..
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Het vervangen van systeembestanden (zoals ls) door aangepaste versies die de activiteiten van de inbreker verdoezelen, passwords loggen etc.
Lees dit maar eens:
http://staff.washington.edu/dittrich/misc/faqs/rootkits.faq
Some people like cupcakes better, I for one care less for them.
dit is de output van 'chkrootkit'
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
| router:/home/ftp/upload/chkrootkit-0.35 # ./chkrootkit ROOTDIR is `/' Checking `amd'... not found Checking `basename'... ./chkrootkit: /bin/ls: No such file or directory not infected Checking `biff'... ./chkrootkit: /bin/ls: No such file or directory not infected Checking `chfn'... not infected Checking `chsh'... not infected Checking `cron'... not infected Checking `date'... ./chkrootkit: /bin/ls: No such file or directory not infected Checking `du'... not infected Checking `dirname'... ./chkrootkit: /bin/ls: No such file or directory not infected Checking `echo'... ./chkrootkit: /bin/ls: No such file or directory not infected Checking `egrep'... not infected Checking `env'... ./chkrootkit: /bin/ls: No such file or directory not infected Checking `find'... not infected Checking `fingerd'... not infected Checking `gpm'... not infected Checking `grep'... ./chkrootkit: /bin/ls: No such file or directory not infected Checking `hdparm'... not infected Checking `su'... not infected Checking `ifconfig'... INFECTED Checking `inetd'... ./chkrootkit: /bin/ps: No such file or directory not infected Checking `inetdconf'... not infected Checking `identd'... not infected Checking `killall'... not infected Checking `ldsopreload'... not infected Checking `login'... not infected Checking `ls'... not infected Checking `lsof'... not found Checking `mail'... ./chkrootkit: /bin/ls: No such file or directory not infected Checking `mingetty'... not infected Checking `netstat'... not infected Checking `named'... not infected Checking `passwd'... not infected Checking `pidof'... not infected Checking `pop2'... not found Checking `pop3'... not found Checking `ps'... INFECTED Checking `pstree'... not infected Checking `rpcinfo'... ./chkrootkit: /bin/ls: No such file or directory not infected Checking `rlogind'... not infected Checking `rshd'... not infected Checking `slogin'... not infected Checking `sendmail'... not infected Checking `sshd'... ./chkrootkit: /bin/ps: No such file or directory not infected Checking `syslogd'... not infected Checking `tar'... ./chkrootkit: /bin/ls: No such file or directory not infected Checking `tcpd'... ./chkrootkit: /bin/ps: No such file or directory not infected Checking `top'... not infected Checking `telnetd'... not infected Checking `timed'... not infected Checking `traceroute'... not infected Checking `write'... ./chkrootkit: /bin/ls: No such file or directory not infected Checking `aliens'... ./chkrootkit: /usr/bin/find: No such file or directory no suspect files Searching for sniffer's logs, it may take a while... nothing found Searching for HiDrootkit's default dir... nothing found Searching for t0rn's default files and dirs... Possible t0rn rootkit installed Searching for t0rn's v8 defaults... nothing found Searching for Lion Worm default files and dirs... nothing found Searching for RSHA's default files and dir... nothing found Searching for RH-Sharpe's default files... nothing found Searching for Ambient's rootkit (ark) default files and dirs... nothing found Searching for suspicious files and dirs, it may take a while... ./chkrootkit: /usr/bin/find: No such file or directory ./chkrootkit: /usr/bin/find: No such file or directory nothing found Searching for LPD Worm files and dirs... nothing found Searching for Ramen Worm files and dirs... nothing found Searching for Maniac files and dirs... ./chkrootkit: /usr/bin/find: No such file or directory nothing found Searching for RK17 files and dirs... ./chkrootkit: /usr/bin/find: No such file or directory nothing found Searching for Ducoci rootkit... ./chkrootkit: /usr/bin/find: No such file or directory nothing found Searching for Adore Worm... ./chkrootkit: /usr/bin/find: No such file or directory nothing found Searching for ShitC Worm... ./chkrootkit: /usr/bin/find: No such file or directory ./chkrootkit: /usr/bin/find: No such file or directory ./chkrootkit: /usr/bin/find: No such file or directory nothing found Searching for Omega Worm... ./chkrootkit: /usr/bin/find: No such file or directory nothing found Searching for Sadmind/IIS Worm... nothing found Searching for MonKit... nothing found Searching for anomalies in shell history files... ./chkrootkit: /usr/bin/find: No such file or directory ./chkrootkit: /usr/bin/find: No such file or directory nothing found Checking `asp'... not infected Checking `bindshell'... INFECTED (PORTS: 31337) Checking `lkm'... sh: /bin/ps: No such file or directory OooPS! Warning: Possible LKM Trojan installed Checking `rexedcs'... not found Checking `sniffer'... ippp0 is not promisc ippp1 is not promisc ippp2 is not promisc eth0 is not promisc eth1 is not promisc ppp0 is not promisc Checking `wted'... nothing deleted Checking `z2'... nothing deleted |
Overigens.. poort 31337 wordt gebruikt door mijn eigen IRC bouncer dus daar zit geen trojan op ookal detect dit script hem..
maar aan de hand van wat hier staat mag ik concluderen dat ik gehacked ben of niet?
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
moet je even posten watvoor distro + versie nummer je hebt, er kan dan vast wel iemand even een goede ls naar je toesturen.
Als je b.v. tripwire oid had gebruikt had je dit kunnen voorkomen (tenminste als je de tripwire db ofline bewaard)...
Leer hier dus iets van
O ja je netstat lijkt nog heel te zijn tik es
"netstat -tp" in.... Kun je zien welke connectie's
er 'open' staan.
Verwijderd
Tsja... Lijkt in elk geval niet gezond... Draait je services als rootOp dinsdag 22 januari 2002 15:43 schreef -ScuL- het volgende:
code:
1 2 3 /bin/ls: No such file or directory /bin/ps: No such file or directory /usr/bin/find: No such file or directory
maar aan de hand van wat hier staat mag ik concluderen dat ik gehacked ben of niet?
[edit]
ik lees niet goed er zit geen IRCD
mijn server draait SuSE 6.4 (2.2.14) .. ik beschik over de originele CD's (6 stuks maar liefst) dus die bestanden zijn geen probleem.Op dinsdag 22 januari 2002 16:02 schreef edm het volgende:
Lijkt me wel ja, je kunt voor de zekerheid nog even een diff uitvoeren van jouw ls met een backup ls. Als je die niet hebt
moet je even posten watvoor distro + versie nummer je hebt, er kan dan vast wel iemand even een goede ls naar je toesturen.
Als je b.v. tripwire oid had gebruikt had je dit kunnen voorkomen (tenminste als je de tripwire db ofline bewaard)...
Leer hier dus iets van
O ja je netstat lijkt nog heel te zijn tik es
"netstat -tp" in.... Kun je zien welke connectie's
er 'open' staan.
wat houdt dat tripwire precies in en hoe werkt dat..
ik dacht dat ik wel redelijk veilig zat..
heel veel poorten zijn geblokkeerd door mijn firewall en ik heb alleen een SSH service open staan voor mezelf en een goede vriend.
waar ik benieuwd naar ben.. hoe is deze 'rootkit' geplaatst? kan dat alleen via een SSH login? (telnet draai ik niet en staat overigens ook op DENY).
Ik heb net overigens gelijk mijn poort 22 (SSH) dicht gegooid (heb hem nu toch niet nodig). Hopelijk houdt dat die gast buiten..
Output van netstat -tp:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
| router:/sbin # netstat -tp (Not all processes could be identified, non-owned process info will not be shown, you would have to be root to see it all.) Active Internet connections (w/o servers) Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name tcp 0 0 scul.xs4all.nl:31337 modem-3416.snake.:52155 ESTABLISHED 4820/psybnc tcp 0 0 router:ssh scul:3689 ESTABLISHED 17548/sshd tcp 0 0 router:31337 scul:2253 ESTABLISHED 4820/psybnc tcp 0 0 scul.xs4all.nl:axon-lm qnet1.irc.demon.ne:6667 ESTABLISHED 4820/psybnc tcp 0 0 scul.xs4all.nl:vpvd 212.172.49.230:6667 ESTABLISHED 4820/psybnc tcp 0 0 scul.xs4all.nl:vpad ernie.fragland.net:6667 ESTABLISHED 4820/psybnc tcp 0 0 scul.xs4a:ifor-protocol ernie.fragland.net:6667 ESTABLISHED 4820/psybnc tcp 0 0 scul.xs4all.nl:ssh attgi4.informatik.:3753 CLOSE_WAIT 1299/inetd tcp 0 0 scul.xs4all.nl:2736 quantum.ukshe:ddi-tcp-3 ESTABLISHED 963/eggdrop tcp 0 0 scul.xs4all.:admins-lms quantum.ukshe:ddi-tcp-3 ESTABLISHED 971/eggdrop tcp 0 0 scul.xs4all.nl:raid-am irc.replay.spray.s:6667 ESTABLISHED 963/eggdrop tcp 0 0 scul.xs4all.nl:iclpv-pm irc.replay.spray.s:6667 ESTABLISHED 971/eggdrop tcp 0 0 scul.xs4a:objective-dbc irc.replay.spray.s:6667 ESTABLISHED 958/eggdrop tcp 0 0 scul.xs4all.nl:1094 quantum.ukshe:ddi-tcp-3 ESTABLISHED 958/eggdrop tcp 0 0 scul.xs4all.nl:1074 quantum.ukshe:ddi-tcp-3 ESTABLISHED 967/eggdrop tcp 0 0 scul.xs4all.nl:1088 ernie.fragland.net:6667 ESTABLISHED 967/eggdrop tcp 0 0 router:blackjack 10.0.0.138:pptp ESTABLISHED 424/pptp router:/sbin # |
ik zie hier duidelijk alleen normale processen
(een aantal eggdrop bots die verbonden zijn met de irc-servers.., een paar bouncers (psybnc) en mijn ADSL pptp verbinding. Verder dan nog mijn eigen SSH client en dat is het..)
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
ik draai geen IRC-server enkel een bouncer (psyBNC), die draait niet als root maar onder de user van een vriend (psychotic).Op dinsdag 22 januari 2002 16:15 schreef beelzebubu het volgende:
[..]
Tsja... Lijkt in elk geval niet gezond... Draait je services als rootDat is een vrij makkelijk target... Probeer dus eerst nog ff uit te vinden hoe je dit volgende keer kan voorkomen voordat je een herinstallatie doet... (elke service hoort dus onder een dedicated user te draaien of als nobody, net als ftp-servers en apache).
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Dit is normale output. lsattr geeft de extended attributes weer, dit zijn extra flags naast het normale read/write/execute gebeuren.Op dinsdag 22 januari 2002 15:16 schreef Deleon het volgende:
code:
1 2 3 router:/bin # lsattr /bin/ls -------- /bin/ls router:/bin #
Lijkt me niet goed
Voorbeelden van extended attributes zijn Immutable (ondeletebaar) of Synchronous (file wordt direct naar HD geschreven ipv gebufferd door de kernel). Deze attributes zijn ext2-specifiek. Zie ook de manpages van lsattr en chattr.
-Scul-: Ja, je bent gecracked (chkrootkit vind van wel, ls werkt ineens niet meer met rare foutmelding... lijkt me maar 1 conclusie mogelijk).
Aangezien ls pas vandaag raar deed is het niet onmogelijk dat het nog niet zo lang geleden is gebeurd.
Het verstandigste is om je bak offline te gooien, zooi te backuppen, eventueel kijken wat er precies gebeurd is en te herinstallen.
Als je backups maakt, hoef je alleen /etc en /home te backuppen (lijkt me zo). Als je files van je backup op je nieuwe systeem terugzet, zorg dan dat je:
-Geen executables terugzet (alleen configfiles bij voorkeur).
-De files die je terugzet inspecteert voor je ze terugzet.
Verwijderd
Ja, ik las verkeerd....Op dinsdag 22 januari 2002 16:17 schreef -ScuL- het volgende:
[..]
ik draai geen IRC-server enkel een bouncer (psyBNC), die draait niet als root maar onder de user van een vriend (psychotic).
Algemeen genomen, draai je services als root
strings ls
strings ps
strings find doet
wat gebeurt er eigenlijk als je
strace ls
of strace ps doet?
1
2
3
4
5
6
7
8
9
10
11
| router:~ # strings ls strings: ls: No such file or directory router:~ # strings ps strings: ps: No such file or directory router:~ # strings find strings: find: No such file or directory router:~ # strace ls bash: strace: command not found router:~ # strace ps bash: strace: command not found router:~ # |
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Niet gezond ok, maar dit lijkt mij alarmerender:Op dinsdag 22 januari 2002 16:15 schreef beelzebubu het volgende:
Tsja... Lijkt in elk geval niet gezond...
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
| router:/home/ftp/upload/chkrootkit-0.35 # ./chkrootkit <snip> Checking `ifconfig'... INFECTED <snip> Checking `inetd'... ./chkrootkit: /bin/ps: No such file or directory <snip> Checking `ps'... INFECTED <snip> Searching for t0rn's default files and dirs... Possible t0rn rootkit installed <snip> Searching for suspicious files and dirs, it may take a while... ./chkrootkit: /usr/bin/find: No such file or directory <snip> Checking `bindshell'... INFECTED (PORTS: 31337) <snip> Checking `lkm'... sh: /bin/ps: No such file or directory OooPS! Warning: Possible LKM Trojan installed <snip> |
Blog | aaZoo - (Wireless) Networking, Security, DDoS Mitigatie, Virtualisatie en Storage
1
| tcp 0 0 scul.xs4all.nl:ssh attgi4.informatik.:3753 CLOSE_WAIT 1299/inetd |
die ken ik niet en hij zit wel op mijn SSH poort
(ziet er uit als een duitser?)
hoe kom ik achter de volledige DNS of het IP?
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Als je nieuwe software gaat installeren moet je de tripwire database even updaten (na dat je natuurlijk de huidige database vergeleken hebt met je ofline copy).
Hoe je geroot bent hangt af van je services die je draait. Je geeft aan dat je alleen ssh open hebt staan, welke versie is dat? Er is een ssh exploit uit, hierdoor zou je gehackt kunnen zijn.
<open deur mode>Je hebt natuurlijk wel keurige alle patches van suse geinstalleerd he?</open deur mode>
Wat ik wel heel vreemd vind aan dit verhaal is het feit dat als er inderdaad een rootkit geplaatst is dit wel een hele shitty variant is ls doet het niet eens.... Dus dan ben je door een hele domme scriptkiddie gehackt en zul jij dus wel heel laks geweest zijn
Verwijderd
[edit]
Voorbeeldje van wat je zou kunnen vinden:
1
2
| #!/bin/sh echo $0: No such file or directory |
Simpel doch effectief
vuistdiep in het post-pc tijdperk van Steve | Joepie joepie. Dat ging echt toppie! | https://www.wegmetbigtech.nl
deze geven een HELE lange lijst met allerlei output..Op dinsdag 22 januari 2002 16:28 schreef deadinspace het volgende:
[..]
strings /bin/ls en strings /bin/ps dan wel.
zou een beetje lang worden als ik dat allemaal hier ga posten..
Op dinsdag 22 januari 2002 16:29 schreef DGTL_Magician het volgende:
Ik had laatst hetzelfde toen iemand per ongeluk (lees stupid little * DGTL_Magician ) Het bestandje ld-linux.so.2 weggooide. Staat dit er nog wel?
1
2
3
4
5
| router:~ # locate ld-linux /home/scul/backup-ftp/lib/ld-linux.so.2 /lib/ld-linux.so.2 /usr/local/ftp/lib/ld-linux.so.2 router:~ # |
die staan er gelukkig nog
ook cat /bin/ls geeft een hele hoop output (ik neem aan de programmacode van ls).. maar dit geeft zo'n lange output dat PuTTy ervan crashedOp dinsdag 22 januari 2002 16:30 schreef beelzebubu het volgende:
of "cat /bin/ls", aangezien het bestand bestaat maar een foutmelding geeft
[edit]
Voorbeeldje van wat je zou kunnen vinden:
code:
1 2 #!/bin/sh echo $0: No such file or directory
Simpel doch effectief
ik heb net mijn SSH poort dicht geknald.Op dinsdag 22 januari 2002 16:31 schreef bonzz.netninja het volgende:
zou je dan niet je bak loskoppelen van internet en daarna de boel gaan maken, ander hebbie kans dat he dweilen is met de kraan open
als ik mijn bak offline haal dan heb ik geen internet meer..
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Verwijderd
locate gebruikt een database, dus check dit voor de zekerheid nog eventjes met mcOp dinsdag 22 januari 2002 16:32 schreef -ScuL- het volgende:
code:
1 2 3 4 5 router:~ # locate ld-linux /home/scul/backup-ftp/lib/ld-linux.so.2 /lib/ld-linux.so.2 /usr/local/ftp/lib/ld-linux.so.2 router:~ #
die staan er gelukkig nog
Interesting ports on xxxxx:
(The 1527 ports scanned but not shown below are in state: closed)
Port State Service
20/tcp filtered ftp-data
21/tcp filtered ftp
22/tcp open ssh
23/tcp filtered telnet
25/tcp filtered smtp
37/tcp filtered time
53/tcp filtered domain
79/tcp filtered finger
80/tcp open http
110/tcp filtered pop-3
135/tcp filtered loc-srv
139/tcp filtered netbios-ssn
143/tcp filtered imap2
443/tcp filtered https
445/tcp filtered microsoft-ds
514/tcp open shell
1080/tcp filtered socks
3128/tcp filtered squid-http
6667/tcp open irc
6668/tcp open irc
7000/tcp open afs3-fileserver
31337/tcp open Elite
En het lijkt erop dat je portsentry had draaien niet???
Wat je zou kunnen doen is je eigen machine even nessus-en,
dit doet een intelligente portscan en kan aangeven of er bekende hacks voor je open services zijn. Als je portsentry draait zou ik die even uitzetten...
<edit>
kijk ook eens in je /tmp, als je je ls weer gefixt hebt natuurlijk...
</edit>
trueOp dinsdag 22 januari 2002 16:40 schreef beelzebubu het volgende:
[..]
locate gebruikt een database, dus check dit voor de zekerheid nog eventjes met mc
ff zien
ja hij staat er nog!
nee dat draai ik niet.. mijn firewall is eigenlijk tamelijk passief (pure ipchains met wat DENY's erin).Op dinsdag 22 januari 2002 16:40 schreef edm het volgende:
Draai jij trouwens portsentry? Kon het niet laten om even te checken welke porten je open had (was geen inbraak poging, dus):
ik vergeef het je
nessus heb ik nooit van gehoordEn het lijkt erop dat je portsentry had draaien niet???
Wat je zou kunnen doen is je eigen machine even nessus-en,
dit doet een intelligente portscan en kan aangeven of er bekende hacks voor je open services zijn. Als je portsentry draait zou ik die even uitzetten...
<edit>
kijk ook eens in je /tmp, als je je ls weer gefixt hebt natuurlijk...
</edit>
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
hmm.. heey die zit inderdaad niet dichtOp dinsdag 22 januari 2002 16:43 schreef beelzebubu het volgende:
[..]
(ik loop net mijn firewall scripts na..)
zou dit de exploit kunnen zijn?
[trouwens dat over SSH, ik check ff de versie.. die vriend van me heeft hem geupdate en die exploit uitgeschakeld als het goed is..)
output van ssh -V:
SSH Version OpenSSH-1.2.2, protocol version 1.5.
Compiled with SSL.
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Verwijderd
Dan zit daar je probleem, vrees ik... Standaard installaties starten bovendien nogal wat services die je eigenlijk niet nodig hebt... Allemaal niet echt veilig...Op dinsdag 22 januari 2002 16:41 schreef -ScuL- het volgende:
nee dat draai ik niet.. mijn firewall is eigenlijk tamelijk passief (pure ipchains met wat DENY's erin).
De beste oplossing voor een firewall is gewoon een DENY ALL behalve X en Y (in jouw geval dus poort 22 voor SSH en 80 voor HTTP en nog wat anderen...)
Die open shell dingens kan wel wat anders zijn, maar ik dacht ook dat die door portsentry veroorzaakt werd...
kloptOp dinsdag 22 januari 2002 16:57 schreef beelzebubu het volgende:
[..]
Dan zit daar je probleem, vrees ik... Standaard installaties starten bovendien nogal wat services die je eigenlijk niet nodig hebt... Allemaal niet echt veilig...
De beste oplossing voor een firewall is gewoon een DENY ALL behalve X en Y (in jouw geval dus poort 22 voor SSH en 80 voor HTTP en nog wat anderen...)
maar ik heb bijna alle standaard services van inetd uitgeschakeld omdat ik weet dat er een hoop riskante troep tussen zit.
ik weet dat DENY ALL de meest voorkomende optie is om servers te beveiligen maar daar ga ik hier zelf niet aan beginnen omdat dit een simpel thuisroutertje is..
bovendien gebruik ik heel vaak dynamische poorten achter de masquerading (Quake, Halflife, andere games, MSN file transfers, ICQ file transfers & chats, Netmeeting Video Chats etc etc..). Als ik dan dus een DENY ALL doe betekent dat, dat geen van deze services meer werkt...
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
mijn IRC-bouncer (psyBNC) is geconfigureerd op poort 31337.Op dinsdag 22 januari 2002 17:02 schreef edm het volgende:
He??? Geen portsentry hoe kom je dan aan porten als 31337/tcp open Elite??? Dat kan haast niet, want dit is een windows trojan back orrifice oid... Nu ben ik even heel verbaasd, je zult vast wel zoiets draaien.
Die open shell dingens kan wel wat anders zijn, maar ik dacht ook dat die door portsentry veroorzaakt werd...
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Amen en tripwire en hosts.allow/deny en logcheck...Op dinsdag 22 januari 2002 16:57 schreef beelzebubu het volgende:
[..]
De beste oplossing voor een firewall is gewoon een DENY ALL behalve X en Y (in jouw geval dus poort 22 voor SSH en 80 voor HTTP en nog wat anderen...)
(*ahum* alhoewel mijn debian logcheck de laatste tijd een beetje in de war lijkt te zijn
Kijk eens naar iptables, vooral naar het deel waarin ze related beschrijvenOp dinsdag 22 januari 2002 17:03 schreef -ScuL- het volgende:
[..]
ik weet dat DENY ALL de meest voorkomende optie is om servers te beveiligen maar daar ga ik hier zelf niet aan beginnen omdat dit een simpel thuisroutertje is..
bovendien gebruik ik heel vaak dynamische poorten achter de masquerading (Quake, Halflife, andere games, MSN file transfers, ICQ file transfers & chats, Netmeeting Video Chats etc etc..). Als ik dan dus een DENY ALL doe betekent dat, dat geen van deze services meer werkt...
($IPTABLES -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT)
Ik vind iptables zoveeeeeeeel eenvoudiger dan ipchains.
houdt dit in dat ie bijvoorbeeld gerelateerd connecties samen pakt en dan automatisch een ACCEPT geeft terwijl de policy eigenlijk DENY is oid?Op dinsdag 22 januari 2002 17:09 schreef edm het volgende:
[..]
Kijk eens naar iptables, vooral naar het deel waarin ze related beschrijven.
($IPTABLES -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT)
Ik vind iptables zoveeeeeeeel eenvoudiger dan ipchains.
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Yep, als ik je goed begrijp wel b.v. je staat alle uitgaande connecties toe (je vertrouwd iedereen achter je firewall) en je start b.v. unreal (als client) op dan staat ie alle inkomende unreal connecties ook toe, ook al is de default input policy dropOp dinsdag 22 januari 2002 17:13 schreef -ScuL- het volgende:
[..]
houdt dit in dat ie bijvoorbeeld gerelateerd connecties samen pakt en dan automatisch een ACCEPT geeft terwijl de policy eigenlijk DENY is oid?dat zou wel uitermate chil zijn
<edit>
Je gaat toch straks wel even van scratch je machine installeren he? Zorg dan gelijk ook dat je de router
gelijk helemaal patched. Ik weet niet of dat eenvoudig met suse 6.x kan, maar met 7.x kan dat wel.
Persoonlijk vind ik voor een router debian wel heel ideaal, elke dag even apt-get update, apt-get -u update en je bent weer bijgewerkt... Is goed voor luie mensen. Plus je installeert default bijna niets, dus ook minder kans op gaten.Het installeren is misschien iets lastiger, maar daar heb je slechts een keer last van. </edit>
Ja dat bedoelde ik..Op dinsdag 22 januari 2002 17:19 schreef edm het volgende:
[..]
Yep, als ik je goed begrijp wel b.v. je staat alle uitgaande connecties toe (je vertrouwd iedereen achter je firewall) en je start b.v. unreal (als client) op dan staat ie alle inkomende unreal connecties ook toe, ook al is de default input policy drop
Dat is wel mooi
Ik ben ook misschien wel toe aan een upgrade van mijn servertje.. maarja ik ben hier zoals je misschien hebt gelezen al ZO'n tijd mee bezig geweest en hij liep momenteel heel goed. Ik heb ook super veel zelfgebouwde scripts e.d. gemaakt dus dat zal ik dan allemaal overnieuw moeten bouwen of aanpassen..
Anyway..... hoe ga ik dit nu aanpakken?
Allereerst die files vanaf de CD herstellen neem ik aan?
( ls, ps , ifconfig en find? )
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Back upje??Op dinsdag 22 januari 2002 17:25 schreef -ScuL- het volgende:
[..]
J Ik heb ook super veel zelfgebouwde scripts e.d. gemaakt dus dat zal ik dan allemaal overnieuw moeten bouwen of aanpassen..
Backup van /etc /home en dan alles vanaf scratch is het beste. Dan installeren en meteen patchen en kijken welke delen van je backup je echt wilt restoren, toch???Anyway..... hoe ga ik dit nu aanpakken?
Allereerst die files vanaf de CD herstellen neem ik aan?
( ls, ps , ifconfig en find? )
Als je wilt iptable-en kijk dan meteen even hoeveel werk dat voor suse 6.x is. Misschien kun je beter een nieuwere versie installeren waarbij je meteen 2.4.x kunt installeren, heb je ook minder te patchen
k'zou niet enkel de 'broken' files herstellen maar je conf's backuppen en volledige reinstall uitvoeren, omdat je nooit kan weten wat hij aangepast heeft, bvb je ssh binary vervangen door eentje die passwords logged ...Op dinsdag 22 januari 2002 17:25 schreef -ScuL- het volgende:
[..]
Anyway..... hoe ga ik dit nu aanpakken?
Allereerst die files vanaf de CD herstellen neem ik aan?
( ls, ps , ifconfig en find? )
If it ain't broken it doesn't have enough features
daar zeg je wat..Op dinsdag 22 januari 2002 17:32 schreef edm het volgende:
Back upje??
dat zijn echt zo veel files.. en zo verspreid.. dan ben ik eerst een uur aan het zoeken
Ja.. ik zit alleen zo met die downtimeBackup van /etc /home en dan alles vanaf scratch is het beste. Dan installeren en meteen patchen en kijken welke delen van je backup je echt wilt restoren, toch???
ik zal de optie zeker bekijken.. als ik dat doe dan stap ik idd af van SuSE 6.4. Ik heb ook n og eeN CD-tje Mandrake 8.0 liggen maar dat is wat zwaar voor een P233-MMX met 128MB.. tevens is dat veels te grafisch en niet zo geschikt als server OS. Op mijn server is in de huidige configuratie niet eens X geïnstalleerdAls je wilt iptable-en kijk dan meteen even hoeveel werk dat voor suse 6.x is. Misschien kun je beter een nieuwere versie installeren waarbij je meteen 2.4.x kunt installeren, heb je ook minder te patchen.
Dus ik zoek weer precies zoiets simplistisch.. denk dat ik dan bij Debian uit kom
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Waar zou /var/log/messages voor zijn?
Misschien vind je daar wat in terug?
Hier had uw advertentie kunnen staan!
]Op dinsdag 22 januari 2002 17:36 schreef -ScuL- het volgende:
[..]
daar zeg je wat..
dat zijn echt zo veel files.. en zo verspreid.. dan ben ik eerst een uur aan het zoeken
[..]
Ja.. ik zit alleen zo met die downtimeik kan & mag dat ding eigenlijk niet down halen.. laat staan een nieuwe installatie.. want dan ben ik ook weer uren aan het pielen om alles aan de praat te krijgen (ADSL, Dual ISDN, nummerweergave etc. etc. )
Alles backupen en dan na de install in een aparte dir uitpakken, restoren kun je dan doen als je iets mist
Of als je nog een partitietje over hebt, je nieuwe install op die partie doen en dan in de lilo.conf/grub.dinges je oude install opnemen, kun je altijd terug booten naar je (waarschijnlijk) gehackt config...
Dat is een beetje een misconceptie Mandrake 8.x kun je vast net zo kaal krijgen als debian, bij mandrake moet je waarschijnlijk spullen deinstallen om hem volledige naar je router wens te krijgen, bij debian zul je vast het een en ander moeten installen... Dus gebruik vooral dat gene wat jij handig vind...ik zal de optie zeker bekijken.. als ik dat doe dan stap ik idd af van SuSE 6.4. Ik heb ook n og eeN CD-tje Mandrake 8.0 liggen maar dat is wat zwaar voor een P233-MMX met 128MB.. tevens is dat veels te grafisch en niet zo geschikt als server OS. Op mijn server is in de huidige configuratie niet eens X geïnstalleerd
Dus ik zoek weer precies zoiets simplistisch.. denk dat ik dan bij Debian uit kom
Heb jij wel eens een scripkiddie handleiding gelezen, na het deel wat beschrijft hoe je binnen kan komen staat als eerste wis jouw entries in de logs en installeer daarna een rootkit, die jou niet meer in de logs laat komen... Waarschijnlijk zijn de kansen dus groter dat je in /tmp iets tegenkomt groter dan in /var/log.Op dinsdag 22 januari 2002 17:40 schreef hardrocker het volgende:
Hmmz,
Waar zou /var/log/messages voor zijn?
Misschien vind je daar wat in terug?
Tuurlijk kan datOp dinsdag 22 januari 2002 17:38 schreef Arzie het volgende:
Mandrake kan toch ook wel zonder X geïnstalleerd worden? Dan is het niet zo zwaar meer ivm andere distro's. Neemt niet weg dat het niet echt een serverversie is, dan kun je idd beter voor Debian of Slackware gaan..
Ik hoop dat dat lukt.. ik heb nogal beperkte schijfruimte (2.5GB) .. 'k probeer even een extra schijf te regelen (iemand nog een 4 tot 10 GB HD in de aanbieding?Op dinsdag 22 januari 2002 17:43 schreef edm het volgende:
Alles backupen en dan na de install in een aparte dir uitpakken, restoren kun je dan doen als je iets mist.
Dat vind ik een vindingrijke optieOf als je nog een partitietje over hebt, je nieuwe install op die partie doen en dan in de lilo.conf/grub.dinges je oude install opnemen, kun je altijd terug booten naar je (waarschijnlijk) gehackt config...
Tsja ik denk dat ik dan toch liever ga voor Debian..Dat is een beetje een misconceptie Mandrake 8.x kun je vast net zo kaal krijgen als debian, bij mandrake moet je waarschijnlijk spullen deinstallen om hem volledige naar je router wens te krijgen, bij debian zul je vast het een en ander moeten installen... Dus gebruik vooral dat gene wat jij handig vind...
(Ik ben trouwens wel zeer te spreken over Mandrake 8.0, ik heb het een tijdje als desktop OS gedraaid!)
Ik heb al rond gesnuffeld in /tmp .. en er staat weinig nuttigs moet ik zeggen..Op dinsdag 22 januari 2002 17:47 schreef edm het volgende:
[..]
Heb jij wel eens een scripkiddie handleiding gelezen, na het deel wat beschrijft hoe je binnen kan komen staat als eerste wis jouw entries in de logs en installeer daarna een rootkit, die jou niet meer in de logs laat komen... Waarschijnlijk zijn de kansen dus groter dat je in /tmp iets tegenkomt groter dan in /var/log.
-edit-
Overigens.. dit is een voorbeeldje van wat ik zoal voor leuke ongein heb gebouwd op mijn box
http://scul.xs4all.nl/serverstat.html
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
die idioot heeft gewoon botweg mijn /var/log/messages gedelete
ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13
Verwijderd
Ok thanks dat wist ik nietOp dinsdag 22 januari 2002 16:17 schreef deadinspace het volgende:
[..]
Dit is normale output. lsattr geeft de extended attributes weer, dit zijn extra flags naast het normale read/write/execute gebeuren.
Voorbeelden van extended attributes zijn Immutable (ondeletebaar) of Synchronous (file wordt direct naar HD geschreven ipv gebufferd door de kernel). Deze attributes
Verwijderd
* Grijns *Op dinsdag 22 januari 2002 18:33 schreef -ScuL- het volgende:
urgh.. ik heb al gevonden wat de reden was waarom mijn nummerweergave script steeds crashde
die idioot heeft gewoon botweg mijn /var/log/messages gedelete
Als we nog niet zeker wisten dat je gehackt was dan wisten we het nu wel
Niet helemaal waar: die 'S' werkt inderdaad wel op ext2, maar dan moet je er wel bij vertellen dat het systeem dat erboven zit - de kernel - dat niet doet. In ieder geval ondersteunt 2.2 geen Synchronous writes.Op dinsdag 22 januari 2002 16:17 schreef deadinspace het volgende:
Voorbeelden van extended attributes zijn Immutable (ondeletebaar) of Synchronous (file wordt direct naar HD geschreven ipv gebufferd door de kernel). Deze attributes zijn ext2-specifiek. Zie ook de manpages van lsattr en chattr.
* odysseus waarschuwt alvast om niet per ongeluk 's' in plaats van 'S' te gebruiken, dat is iets heel anders...
Overigens is het bij een hack _altijd_ zo dat opnieuw installeren geboden is. Het lijkt er nu op dat je netstat niet gekraakt is, maar als chkrootkit er toch naast zat dan kan het best zo zijn dat hij ondertussen leuk ingelogd zit...niet wat je wilt hebben. Een uurtje werk om alle configscripts te zoeken lijkt me helemaal niet zo belangrijk als je bedenkt wat hij allemaal kan doen: als hij zich verveelt kan hij even rm -rf / starten en dan ben je die scripts allemaal kwijt
Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.