[RH 7.2] Hack of virus?

Pagina: 1
Acties:
  • 256 views sinds 30-01-2008
  • Reageer

  • radicalEMT
  • Registratie: Juni 2000
  • Laatst online: 21:56
Ik kreeg een mailtje dat een mailbericht niet kon worden verzonden omdat het account vol zat.

Dit was het mailtje:

From: root <root>
To: jsemafor@yahoo.com
Subject: 1488@10.0.0.150

Info : Linux **** 2.4.7-10 #1 Thu Sep 6 16:46:36 EDT 2001 i686
unknown
Hostname : ****
IfConfig : inet addr:10.0.0.150 Bcast:10.255.255.255 Mask:255.0.0.0
inet addr:127.0.0.1 Mask:255.0.0.0
Uptime : 11:07am up 23:05, 0 users, load average: 0.24, 0.05, 0.02
Cpu Vendor ID : vendor_id : AuthenticAMD
Cpu Model : model : 6
model name : AMD Athlon(tm) XP 1600+
Cpu Speed: cpu MHz : 1405.041
Bogomips: bogomips : 2804.94
Free space: Filesystem Size Used Avail Use% Mounted on
/dev/hdb3 4.9G 3.5G 1.1G 75% /
/dev/hdb2 46M 11M 33M 24% /boot
none 125M 0 124M 0% /dev/shm

Dit heb ik zelf nooit verzonden, is dit misschien iets van ene hacker? Of misschien een virus?

  • WOmBaT
  • Registratie: September 2000
  • Laatst online: 30-11-2025

WOmBaT

Nyaaa!!!

Lijkt erop dat iemand jouw computergegevens opvraagt. Waarschijnlijk is er iemand ingebroken op je systeem.

  • HielkeJ
  • Registratie: Juli 2001
  • Niet online
is dat jou systeem die erin beschreven staat?

Verwijderd

Tip 1 bij ongelukken en wazige problemen: kijk je logfiles na! Aan het mailtje moet je kunnen zien hoe laat er op je pc geprutst is. Kijk in je logfiles naar activiteit (login onder root, ed) rond die tijd.. Geeft mischien een hint over hoe men in je machine is gekomen, en dan kun je dat mischien weer dicht timmeren...

Verwijderd

download chkrootkit http://packetstormsecurity.org/UNIX/audit/chkrootkit-0.35.tar.gz oid en kijk of er wat opzit en zoja ff cleanen :)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

+ zie dat je nog ergens de C'T van 04-2002 scoort, daar stond een interessant artikel in over Linux rootkits en hun werking.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • JaQ
  • Registratie: Juni 2001
  • Laatst online: 07:13

JaQ

probeer eens tripwire. Die gaat jou mailen zodra er aan je "belangrijke" files is gezet. (uiteraard wel na de correcte instellingen).

Beetje mosterd na de maaltijd, maar voordat er echt erge zaken gebeuren kan je reeds op de hoogte zijn :-)

Egoist: A person of low taste, more interested in themselves than in me


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

tripwire biedt alleen weinig bescherming tegen rootkits als adore en andere LKM rootkits.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Op zondag 28 april 2002 17:13 schreef myst het volgende:
download chkrootkit http://packetstormsecurity.org/UNIX/audit/chkrootkit-0.35.tar.gz oid en kijk of er wat opzit en zoja ff cleanen :)
Het lijkt me handiger om te voorkomen dat er een rootkit geinstalleerd kan worden :)

Ik doe het op deze manier in FreeBSD. Ik Linux is zoiets ook vast wel mogelijk.

Zet op de executables in /bin en /sbin de 'system immutable flag' (chflags schg /bin /bin/* /sbin /sbin/*). Zorg er vervolgens voor dat deze flags niet meer verwijderd kunnen worden. Dit doe je door de sysctl variabele kern.securelevel op 1 of 2 te zetten (sysctl kern.securelevel=1)

Knappe jongen die nu nog die files kan verwijderen/wijzigen enz... >:)

Verwijderd

Op zondag 28 april 2002 18:54 schreef epauli het volgende:

[..]

Het lijkt me handiger om te voorkomen dat er een rootkit geinstalleerd kan worden :)

Ik doe het op deze manier in FreeBSD. Ik Linux is zoiets ook vast wel mogelijk.

Zet op de executables in /bin en /sbin de 'system immutable flag' (chflags schg /bin /bin/* /sbin /sbin/*). Zorg er vervolgens voor dat deze flags niet meer verwijderd kunnen worden. Dit doe je door de sysctl variabele kern.securelevel op 1 of 2 te zetten (sysctl kern.securelevel=1)

Knappe jongen die nu nog die files kan verwijderen/wijzigen enz... >:)
Behalve indien je root-privileges hebt door een bug ;)

Stel dat ik in zou breken en ik bemerk dat ik geen andere atributen aan een file kan geven, dan heb ik echt wel door wat er aan de hand is ;)

Maar goed, dergelijke beveiligings opties zijn natuurlijk alleen maar goed en dan ook van harte aan te raden.

Het ziet eruit als iemand die info wil vergaren van een aantal systemen (jouw systeem in dit geval) om als file-opslag plaats te gebruiken (warez)

  • radicalEMT
  • Registratie: Juni 2000
  • Laatst online: 21:56
Bedankt voor de reacties. Ik heb die chkrootkit gebruikt en die vond inderdaad geïnfecteerde bestanden, ls en ps.

Ik heb ook even gekeken in de diverse logs, dit stond in secure:


Apr 28 11:55:52 flavor xinetd[1167]: START: ftp pid=21079 from=62.70.45.47
Apr 28 11:55:52 flavor xinetd[1167]: EXIT: ftp pid=21079 duration=0(sec)
Apr 28 11:58:37 flavor xinetd[1167]: START: ftp pid=21086 from=62.70.45.47
Apr 28 11:58:37 flavor xinetd[1167]: EXIT: ftp pid=21086 duration=0(sec)
Apr 28 17:04:28 flavor xinetd[1167]: START: ftp pid=22517 from=64.71.205.62
Apr 28 17:05:01 flavor xinetd[1167]: EXIT: ftp pid=22517 duration=33(sec)

En ik maar denken dat Linux zo veilig (ook "out of the box") was.

Verwijderd

Op zondag 28 april 2002 20:17 schreef radicalEMT het volgende:
En ik maar denken dat Linux zo veilig (ook "out of the box") was.
Als jij je updates + rest niet bijhoudt :)

Verwijderd

Op zondag 28 april 2002 19:10 schreef Nelske het volgende:

[..]

Behalve indien je root-privileges hebt door een bug ;)
Dat is juist het leuke van deze methode, zelfs root kan niks anders met die files dan uitvoeren.

epauli# cd /bin
epauli# mv ls lp
mv: rename ls to lp: Operation not permitted
epauli# rm ls
override r-xr-xr-x root/wheel schg for ls? y
rm: ls: Operation not permitted
Stel dat ik in zou breken en ik bemerk dat ik geen andere atributen aan een file kan geven, dan heb ik echt wel door wat er aan de hand is ;)
Dat is waar, maar een rootkit heeft dan geen kans.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Behalve indien je root-privileges hebt door een bug ;)
Helaas, dat gaat niet op : Ook met root privs kun je die flags niet meer wijzigen.
Stel dat ik in zou breken en ik bemerk dat ik geen andere atributen aan een file kan geven, dan heb ik echt wel door wat er aan de hand is ;)
Je kan d'r alleen niks aan doen : De securelevel is op *BSD alleen te wijzigen vanuit runlevel 1, en da's erg lastig als je remote zit.

De grsec patch voor Linux heeft ongeveer dezelfde functionaliteit, het inperken van root privileges.

Plan 9 is wat dat betreft helemaal ideaal
Maar goed, dergelijke beveiligings opties zijn natuurlijk alleen maar goed en dan ook van harte aan te raden.

Het ziet eruit als iemand die info wil vergaren van een aantal systemen (jouw systeem in dit geval) om als file-opslag plaats te gebruiken (warez)
Inderdaad.. Dat zie je vrij veel. Je systeem up-to-date houden is dan ook eis nummer 1, tenzij je geen services aan de buitenkant draait.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Apr 28 11:55:52 flavor xinetd[1167]: START: ftp pid=21079 from=62.70.45.47
Apr 28 11:55:52 flavor xinetd[1167]: EXIT: ftp pid=21079 duration=0(sec)
Apr 28 11:58:37 flavor xinetd[1167]: START: ftp pid=21086 from=62.70.45.47
Apr 28 11:58:37 flavor xinetd[1167]: EXIT: ftp pid=21086 duration=0(sec)
Apr 28 17:04:28 flavor xinetd[1167]: START: ftp pid=22517 from=64.71.205.62
Apr 28 17:05:01 flavor xinetd[1167]: EXIT: ftp pid=22517 duration=33(sec)
Smells like wu-ftpd. Regel 1 : Dat meteen deinstalleren.

  • radicalEMT
  • Registratie: Juni 2000
  • Laatst online: 21:56
Badankt voor de tips. Maar hoe "genees" ik mijn systeem nu weer? De WU ftpd zal ik uitzetten, maar hoe zet ik de ls en de ps weer terug?

Verwijderd

Op vrijdag 03 mei 2002 13:09 schreef radicalEMT het volgende:
Badankt voor de tips. Maar hoe "genees" ik mijn systeem nu weer? De WU ftpd zal ik uitzetten, maar hoe zet ik de ls en de ps weer terug?
Je kunt ze van de Redhat cd halen of download de source en compileer ls en ps.

Verwijderd

Op zondag 28 april 2002 20:17 schreef radicalEMT het volgende:
En ik maar denken dat Linux zo veilig (ook "out of the box") was.
Dit verschilt overigens heel erg per distributie, hangt ook erg af van installatieopties. En daarnaast is een systeem pas echt veilig als je zelf over de veiligheid bent heengegaan (firewall handmatig nachecken, services nachecken, updates bijhouden, etc.).

Out-of-the-box is niets 100% veilig.

  • Mark
  • Registratie: Juni 1999
  • Laatst online: 08-08 09:24
Op vrijdag 03 mei 2002 13:09 schreef radicalEMT het volgende:
Badankt voor de tips. Maar hoe "genees" ik mijn systeem nu weer? De WU ftpd zal ik uitzetten, maar hoe zet ik de ls en de ps weer terug?
Niet genezen, maar herinstalleren...dat is de enigste manier om 100% zeker te zijn dat alles weg is.
Pagina: 1