Toon posts:

[WAARSCHUWING?]: Veel bij Casema aangesloten Linux-systemen gehackt ?!?!

Pagina: 1
Acties:
  • 106 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Tot mijn verbazing constateerde ik 10 juli dat mijn log-files verwijderd waren.. Omdat ik kort daarvoor wel wat in die directories had gekloot, vermoedde ik dat ik het zelf had gedaan; of dat Midnight Commander in een akelige bug vloog.

Toen ik gister echter nog het een en ander op mijn systeem aan het nakijken was, kon ik zien dat de user "fusion", op 11 juli om 12:37 is aangemaakt. Deze "fusion" had vervolgens BitchX (IRC server), muh (bouncer) en eggdrop (IRC bot) geinstalleerd en deze geactiveerd. Middels de logfiles van eggdrop kon ik achter de volgende informatie komen:

[start gedeelte logfile]
[07:26] #dexter: mode change '-o okti' by Biohazard!~ph33r@1dyn35.vnd.casema.net
[07:26] #dexter: mode change '-o okti' by StaMper!~stamper@4dyn62.vnd.casema.net
[07:26] #dexter: mode change '-o okti' by Minous!~Minous@3dyn27.vnd.casema.net
[07:26] #dexter: mode change '-o okti' by SliPknoT!~askme@3dyn228.vnd.casema.net
[07:26] #dexter: mode change '-o okti' by HomeBaSe!~home@2dyn69.vnd.casema.net
[07:26] #dexter: mode change '-o okti' by KirKy!~Kirky@3dyn228.vnd.casema.net
[07:26] #dexter: mode change '-o okti' by HomeBaSe!~home@2dyn69.vnd.casema.net
[07:26] #dexter: mode change '-o okti' by StaMper!~stamper@4dyn62.vnd.casema.net
[07:26] #dexter: mode change '-o okti' by Ice-Cube!~ikben@1dyn35.vnd.casema.net
[07:26] #dexter: mode change '-o okti' by SliPknoT!~askme@3dyn228.vnd.casema.net
[07:26] #dexter: mode change '-o okti' by Gekke-PoP!~Gekke-PoP@2dyn112.vnd.casema.net
[/end logfile]

Op 12 juli om 07:26 uur werden aan bovenstaande mensen dus het "operator" recht toegekend door de IRC bot, die buiten mijn weten, op mijn systeem draaide.

Mijn vermoeden: Er zijn dus aardig wat mensen op casema.net die deze dingen ook op hun systeem hebben. Een enkeling komt ergens anders vandaan; maar het gros is dus afkomstig van diverse *.vnd.casema.net-en...

Lijkt mij dat hier wat aan gedaan moet worden.

Methode
De persoon die het gepresteerd heeft in te loggen op mijn systeem heeft gebruik gemaakt van een user-account met een relatief simpel wachtwoord. Maar TOCH heeft deze persoon het root-wachtwoord kunnen achterhalen (hoe is dit mogelijk).

Mijn vermoedens:
1) Iemand die bij Casema werkt kan deze gegevens uit de IP-packets halen die langs hun server gaat; of
2) Iemand hier waar ik werk heeft de betreffende gegevens kunnen "sniffen"; OF
3) het is op een hele andere manier gebeurd.

Indien het wel een van bovenstaande manieren (1 en 2) is geweest, heb ik dat nu voorkomen door SSH te installeren en voortaan met een SSH-client te verbinden.

Iemand bekend met dit verhaal?

Zo ja, post ff een reply :),

Zo nee, controleer:
1) of het eggdrop process draait (ps -A|grep eggdrop),
2) of de user "fusion" op je systeem staat (of een andere user) die binnen zijn home-dir. de dirs. BitchX, eggdrop en muh heeft staan. Zo ja: disable deze accounts of doe hetgeen wat je altijd doet indien je een indringer hebt aangetroffen.

Wat alle mogelijkheden zijn van BitchX weet ik niet, dus ik weet ook niet wat de ernst van de situatie is. Als iemand me in een paar woorden kan vertellen wat BitchX allemaal kan; reply aub.

Het klinkt mij allemaal best serieus in de oren. Het ergste vind ik dat een voor mij best belangrijk bestand nu ook van mijn systeem is verdwenen :(

Maar nu is het belangrijk om andere mensen hiervoor te waarschuwen....