[Alg] gehackt?

Pagina: 1
Acties:
  • 176 views sinds 30-01-2008
  • Reageer

  • stylee
  • Registratie: December 2000
  • Laatst online: 04-09-2021

stylee

blah zeg ik je

Topicstarter
Hoi allemaal

Ik logde vandaag als normale user in en tijdens een ls kreeg ik oppeens permission denied.. dus ik su - root, en ja hoor de permissies van ls en login staan verkeerd (:?) ff goedgezet...

Vervolgens zie ik in mn users list een operator staan? (redhat 7.1) Wat doet deze account of hoort deze hier helemaal niet.

Ben ik bezig hier gehackt te worden ofzoiets vaags? Ik weet dat mijn systeem -totaal- niet veilig is, maar het is dan ook een simpele webdev-bak annex gateway, verder niks bijzonders. Of ben ik toch een beetje paranoia aan het worden :)

Alvast bedankt

Verwijderd

neem aan dat je al met last gekeken hebt wie er zoal ingelogd is de laatste tijd?

anders just in case even checken op rootkits

http://www.semalug.org/mirrors/chkrootkit/

[edit]
rotte link

  • stylee
  • Registratie: December 2000
  • Laatst online: 04-09-2021

stylee

blah zeg ik je

Topicstarter
Jup, geen gekke logins iig.

[ot] Yarvieh, jij hier :? :D

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Op woensdag 27 februari 2002 21:35 schreef stylee het volgende:

Ik weet dat mijn systeem -totaal- niet veilig is, maar het is dan ook een simpele webdev-bak annex gateway
Sinds wanneer is dat een reden om je bak niet te beveiligen als ik vragen mag?

  • jep
  • Registratie: November 2000
  • Laatst online: 15-08 16:52

jep

Die operator user is normaal :).

Ik zou me geen zorgen maken.. die permissies.. tja :) Kan altijd wel iets gebeuren natuurlijk. Ik zou dat check rootkitje even proberen maar ik verwacht dat het niets ernstigs is ;)

Verwijderd

Op woensdag 27 februari 2002 21:40 schreef stylee het volgende:
[ot] Yarvieh, jij hier :? :D
Overal en nergens ;)

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 09:02
als je echt gehacked was dan had die persoon allang je root account gesloopt, tenminste daar mag je wel vanuit gaan,

mischien heb je die machine slordig afgesloten en heeft ie tijden een fschk de permissies scheefgezet?

A wise man's life is based around fuck you


  • jep
  • Registratie: November 2000
  • Laatst online: 15-08 16:52

jep

Op woensdag 27 februari 2002 21:40 schreef blaataaps het volgende:

[..]

Sinds wanneer is dat een reden om je bak niet te beveiligen als ik vragen mag?
Inderdaad. Bij zulke opmerkingen krijg ik altijd het idee dat het 1 van die bakken is die mijn servers aanvallen. Beveilig je bak dus _altijd_ goed, of zet hem niet (direct) online.

  • stylee
  • Registratie: December 2000
  • Laatst online: 04-09-2021

stylee

blah zeg ik je

Topicstarter
blaataaps: Sinds wanneer is dat een reden om je bak niet te beveiligen als ik vragen mag?

Nee dat is niet de primaire reden. Ik ben een linux (lees: bash) fan/user, maar om je systeem waterdicht te houden moet ik een groot deel van mn tijd besteden aan het volgen van security bulletins, installeren van patches, bugfixes, inegrity checks doen, etc, etc.

Ik weet dat het veilig houden van een systeem veel werk met zich meebrengt en sommige mensen vinden dit nou eenmaal gigantisch interssant, leerzaam en leuk. Ik daarentegen hou me meer bezig met het ontwikkelen (veelal op windows systemen) zelf en daardoor blijft er dus niet al teveel tijd over voor het dichtspijkeren van mn linux bak. Ben allang al blij dat mn apache en mysql draaien en dat internet gedeeld wordt hierzo :)

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Op woensdag 27 februari 2002 21:42 schreef zwelgje het volgende:
als je echt gehacked was dan had die persoon allang je root account gesloopt, tenminste daar mag je wel vanuit gaan,
Als de back gecompromised is door iemand met enige clue, is dat wel het LAATSTE wat ie zal doen. root wachtwoord veranderen e.d. zijn ernstige aanwijzingen dat het gehacked is, en dat wil je juist niet, je wil de bak ongemerkt kunnen blijven gebruiken.

  • jep
  • Registratie: November 2000
  • Laatst online: 15-08 16:52

jep

Ben je er van op de hoogte dat zulke 'onbelangrijke bakkies' in netwerken worden gebruikt om grootschalig aan DDoS attacks mee te doen?

Als iedereen er zo over denkt lossen we het probleem nooit op.

  • stylee
  • Registratie: December 2000
  • Laatst online: 04-09-2021

stylee

blah zeg ik je

Topicstarter
Rootkit-check geeft aan dat alles normaal is.

Sowwy mensen, loos alarm, bedankt voor de hulp en ik hou het weekendje dit keer vrij voor mn trouwe linux bak :)

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 09:02
Op woensdag 27 februari 2002 21:45 schreef blaataaps het volgende:

[..]

Als de back gecompromised is door iemand met enige clue, is dat wel het LAATSTE wat ie zal doen. root wachtwoord veranderen e.d. zijn ernstige aanwijzingen dat het gehacked is, en dat wil je juist niet, je wil de bak ongemerkt kunnen blijven gebruiken.
waarom dan wel permissies veranderen? lijkt me ook niet zo slim dan, en vooral ls en login....dom,dom dan

A wise man's life is based around fuck you


  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

Op woensdag 27 februari 2002 21:44 schreef stylee het volgende:
blaataaps: Sinds wanneer is dat een reden om je bak niet te beveiligen als ik vragen mag?

Nee dat is niet de primaire reden. Ik ben een linux (lees: bash) fan/user, maar om je systeem waterdicht te houden moet ik een groot deel van mn tijd besteden aan het volgen van security bulletins, installeren van patches, bugfixes, inegrity checks doen, etc, etc.
Mjah, zo fanatiek ben ik er ook niet mee bezig, maar de aanbevolen secutiry-updates van m'n distributie installeer ik altijd, en tuurlijk, dan ben je nog niet 100% veilig, maar tis beter dan er helemaal niets aan doen..

Verder een keertje de 'Harden-tools' downloaden kan ook geen kwaad lijkt me...

God, root, what is difference? | Talga Vassternich | IBM zuigt


  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Op woensdag 27 februari 2002 21:44 schreef stylee een heel verhaal
Dat zal allemaal best, maar je bak dichthouden is geen 24 uurs taak ofzo hoor. apt-get update ; apt-get upgrade 1x in de zoveel tijd doet hier de trick, en met basic firewall rules kom je al een heel eind, en selectief daemons draaien, niet van alles laten draaien, omdat redhat dat nou eenmaal grappig vindt.

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Op woensdag 27 februari 2002 21:47 schreef zwelgje het volgende:

[..]

waarom dan wel permissies veranderen? lijkt me ook niet zo slim dan, en vooral ls en login....dom,dom dan
Ik beweer ook niet dat dat wel slim is, ik zei alleen dat dat wat jij zei, niet slim is. Sloeg verder niet op het geval van de topic-starter.

  • stylee
  • Registratie: December 2000
  • Laatst online: 04-09-2021

stylee

blah zeg ik je

Topicstarter
blaataaps: Dat zal allemaal best, maar je bak dichthouden is geen 24 uurs taak ofzo hoor. apt-get update ; apt-get upgrade 1x in de zoveel tijd..

Moet ik er wel ooit toekomen om Debian te installeren ;)

en met basic firewall rules kom je al een heel eind

Alles dicht, behalve 21, 80, 23 (of 22.. ssh iig) en wat forwardings naar mn systemen erachter.

en selectief daemons draaien, niet van alles laten draaien, omdat redhat dat nou eenmaal grappig vindt.

Heb dmv. Webmin alles wat me niet aanstond uitgeflikkerd.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Op woensdag 27 februari 2002 21:46 schreef stylee het volgende:
Rootkit-check geeft aan dat alles normaal is.

Sowwy mensen, loos alarm, bedankt voor de hulp en ik hou het weekendje dit keer vrij voor mn trouwe linux bak :)
dat er geen rootkit opzit wil niet zeggen dat er niks aan de hand is !

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 19:39
>en met basic firewall rules kom je al een heel eind, en
>selectief daemons draaien, niet van alles laten draaien
ACK

Alles dicht zetten met behulp van een firewall en dan alleen de poorten open zetten die je nodig hebt. Dat is helemaal niet zo moeilijk en het zorgt er voor dat je al een stuk veiliger zit.

Daarna de toegang tot de nog openstaande diensten verder beveiligen met behulp van Port Wrappers (/etc/hosts.deny en /etc/hosts.allow) en dan heb je dat ook voor elkaar...

Helemaal niet zo veel werk en zo ben je met een minimum aan effort toch op zijn minst redelijk beveiligd.. En daarnaast is het ook meteen een mooie leerervaring voor je :) Leer je Linux weer een tikkie beter kennen...

Liege, liege, liegebeest!


  • veldmuis
  • Registratie: Mei 2001
  • Niet online
Op woensdag 27 februari 2002 21:51 schreef blaataaps het volgende:

[..]

Dat zal allemaal best, maar je bak dichthouden is geen 24 uurs taak ofzo hoor. apt-get update ; apt-get upgrade 1x in de zoveel tijd doet hier de trick, en met basic firewall rules kom je al een heel eind, en selectief daemons draaien, niet van alles laten draaien, omdat redhat dat nou eenmaal grappig vindt.
bwluh?
eerst apt-get en dan weer redhat :?
isda modern, lees ik scheef of is 21:51 eigelijk allang bedtijd voor jou :? :P

  • stylee
  • Registratie: December 2000
  • Laatst online: 04-09-2021

stylee

blah zeg ik je

Topicstarter
Nelske: np hoor, als doorgwinterde /14 gebruiker snap ik best wel hoe irri die n00bs zijn die voor alles een nieuwe topic openen :P

Was dus bezig met wat onderhoud aan mn systeem en ik kijk toevallig in /tmp.. zie ik oppeens tux.tgz staan....

Een stukje uit de README
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
Installation
------------
The script will allow you to define your own password and BNCport.
This (test) version only supports a login backdoor. SSHD will be
included in the following release.

./tuxkit <Password> <SSHD Port> <BNC Port>

       Password : This will be the password you need to login onto
              the comromised system.
       SSD Port : This will be the port on which the SSHD will be
              be listening on for incoming connections.
              This port will be hidden automatically in netstat.
       bncport  : this will be the port psyBNC will listen on.
              This port will be hidden automatically in netstat.

The setup script does NOT have default settings, this forces you to
provide a password sshdport and bncport.

The setup script also contains a variable called EMAIL, you should edit
this ;)

DUIDELIJK een backdoor dus
/dev/tux bestaat ook dus iemand heeft zich duidelijk toegang verschaft tot mn systeem.

Mijn vraag is: wat kan/zal ik doen? Moet ik alles gewoon uitzetten en morgen de boel volledig opnieuw installeren met de laatste redhat versie (hmm denk eigenlijk dat ik toch maar debian doe..) of is er de mogeliijkheid om erachte te komen wat er zoal mis is. Zoals in het vorige topic vermeld heeft die rootkit-check niet veel geholpen. En dan de volgende vraag: HOE is ie binnengekomen?

Alvast bedankt voor jullie hulp

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Opnieuw installeren. Welke redhat met welke services draai je?
Bij oude redhats is wu-ftpd vaak het slachtoffer, je zou de logs kunnen checken, maar kan zijn dat die al opgeschoond zijn.

Verwijderd

Denk dat een oude versie van openssh een goede 2e is. De crc32 bug bijvoorbeeld.

  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

Op zaterdag 02 maart 2002 22:30 schreef stylee het volgende:
DUIDELIJK een backdoor dus
/dev/tux bestaat ook dus iemand heeft zich duidelijk toegang verschaft tot mn systeem.

Mijn vraag is: wat kan/zal ik doen? Moet ik alles gewoon uitzetten en morgen de boel volledig opnieuw installeren met de laatste redhat versie (hmm denk eigenlijk dat ik toch maar debian doe..) of is er de mogeliijkheid om erachte te komen wat er zoal mis is.
Meteen offline halen dat ding, en zo snel mogelijk een nieuwe installatie erop gooien.. Je kunt wel proberen erachter te komen wat er gebeurt is, maar tot die tijd zou ik toch echt die machine errug goed in de gaten houden. * moto-moi heeft het niet zo op gekraakte machines, voor je het weet doe je ongezien vrolijk mee aan een Ddos of whatever.
Zoals in het vorige topic vermeld heeft die rootkit-check niet veel geholpen. En dan de volgende vraag: HOE is ie binnengekomen?
Door een backdoor die chkrootkit nog niet detecteerd blijkbaar :)
Misschien heeft Deadinspace een quote uit Bugtraq ofzo ;)

God, root, what is difference? | Talga Vassternich | IBM zuigt


  • stylee
  • Registratie: December 2000
  • Laatst online: 04-09-2021

stylee

blah zeg ik je

Topicstarter
Het was nog redhat 7.0 met wat updates en ik denk ook idd dat het wu-ftpd is want er staat zo een wuftpd scriptje in zn home dir (jah die heeft ie inmiddels ook dus ik betwijfel of het wel een van de betere hanckers/cracker(?) is).

Ik formatteer de boel gewoon.

Zit alleen te beslissen debian of redhat.. :)

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
<shameless plug>
debian
</shameless>

  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

Op zaterdag 02 maart 2002 22:39 schreef stylee het volgende:
Zit alleen te beslissen debian of redhat.. :)
[topic=152316] ;)

God, root, what is difference? | Talga Vassternich | IBM zuigt


Verwijderd

Bij controle gebruikt chkrootkit een aantal binaries die op het systeem aanwezig zijn, zoals ls, ps, sed, enz....
Deze binaries worden bij de installatie van een rootkit vaak vervangen door exemplaren die bepaalde processen verbergen. Als je echt goed wilt controleren op rootkits kun je bij chkrootkit een directory met betrouwbare binaries opgeven. Bijvoorbeeld op een cd. Standaard checked chrootkit alleen maar op enkele bekende patronen in de op de machine aanwezige binaries.

Net even opgezocht, maar chkrootkit herkent de tux rootkit niet, dus alleen op chrootkit vertrouwen of je gehacked bent is niet voldoende.

  • B2
  • Registratie: April 2000
  • Laatst online: 16:44

B2

wa' seggie?

Op zaterdag 02 maart 2002 22:39 schreef stylee het volgende:
Het was nog redhat 7.0 met wat updates en ik denk ook idd dat het wu-ftpd is
Hehe, neem nooit snoepjes van redhat versies met .0 erin aan :)
De .0 versies staan bekend als de meest buggieste [kut woord] van redhat.
Pak RH 7.2 ofzo als je bij redhat wilt blijven.
Pagina: 1