Toon posts:

mijn server is gehackt

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik kan niet meer inloggen op me server zie ook het andere topic van mij redhat 7.2 kan niet meer inloggen

Ik deed bij lilo linux single

hiermee kom ik nog wel op mijn systeem , het blijkt dat me backup hd overleden is dat zit dus ook niet mee :(

Ik ging kijken in de passwd en de shadow file staat er ineens een user dany met root rechten. Volgens mij had hij geen wachtwoord. Ik heb met userdel die user weggehaald maar ik kan nog steeds niet inloggen.

Als ik wil inloggen dan type ik de username druk op enter en het scherm refreshed dan zeg maar en ik kan weer opnieuw me username invoeren.

Ik had ook geprobeert om in de ininttab hem op startx te zetten maar hij gaat met opstarten niet naar me xwindow toe hij stopt bij het gewone inloggen.


Weet iemand hoe ik dit weer kan fixen en hoe ik eventueel kan achterhalen waar die gozer vandaan komt ze ip-adres ofzo.

  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
alles op een andere harde schijf clean installen, dan de oude schijf voorzichtig doorkijken of er verdachte dingen in staan.

Als je nog je processes dumpt en netstat uitdraait (kan dit?) maakt het je het zoeken wat makkelijker.

succes.

Everyone complains of his memory, no one of his judgement.


Verwijderd

netstat -n >/bestandsnaam

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Als je pech hebt en iemand heeft een beetje goeie rootkit geinstalleerd dan zijn programma's als ps, netstat, etc allemaal vervangen. Dan kan er dus software van die hacker draaien zonder dat jij het terugziet.

De enige goeie oplossing is inderdaad je systeem helemaal kaal maken en opnieuw installeren. Eventueel op een andere harddisk en dan vanuit een schoon systeem voorzichtig eens die oude disk doorkijken.

  • rvm
  • Registratie: November 2000
  • Niet online

rvm

Doe eens: rpm -Va
Tenzij je rpm databases ook door de cracker aangepast zijn, zou je daarmee moeten kunnen achterhalen wat er aan de reeds geinstalleerde programma's veranderd is.

  • buum
  • Registratie: Juni 2001
  • Laatst online: 12-08 15:17

buum

Wie? Ik?

Misschien een tip: installeer gelijk een minder makkelijk te rooten OS als server...

(ik zal geen namen noemen, maar zeg alleen: Duiveltje)

Ik heb gisteren geprobeerd appels met peren te vergelijken... EN DAT GING HEEL GOED!!!


Verwijderd

chkrootkit eens draaien. Die scant op de meest gebruikte backdoors en kan ze ook verwijderen

Verwijderd

buum schreef op 08 augustus 2002 @ 15:44:
Misschien een tip: installeer gelijk een minder makkelijk te rooten OS als server...

(ik zal geen namen noemen, maar zeg alleen: Duiveltje)
Duiveltje valt evengoed te rooten zenne. Alles hangt af van de beheerder, niet van het type OS

  • buum
  • Registratie: Juni 2001
  • Laatst online: 12-08 15:17

buum

Wie? Ik?

Verwijderd schreef op 08 augustus 2002 @ 15:51:
[...]

Duiveltje valt evengoed te rooten zenne. Alles hangt af van de beheerder, niet van het type OS
Tsja, daar kan ik je inderdaad niet minder dan heel erg gelijk in geven. Maar ja, om die arme jongen dat nou recht in z'n gezicht te zeggen ;)

Ik heb gisteren geprobeerd appels met peren te vergelijken... EN DAT GING HEEL GOED!!!


  • RedHat
  • Registratie: Augustus 2000
  • Laatst online: 15:51
Als je linux goed beveiligd is het net zo veilig als het duiveltje. (FreeBSD)

  • buum
  • Registratie: Juni 2001
  • Laatst online: 12-08 15:17

buum

Wie? Ik?

RedHat schreef op 08 augustus 2002 @ 15:53:
Als je linux goed beveiligd is het net zo veilig als het duiveltje. (FreeBSD)
*grin* Ik hoor het gerommel van een heilige oorlog op de achtergrond :)

Ik heb gisteren geprobeerd appels met peren te vergelijken... EN DAT GING HEEL GOED!!!


  • qless
  • Registratie: Maart 2000
  • Laatst online: 13-08 16:41

qless

...vraag maar...

Ik krijg mijn linux bak ook wel 100% dicht...gewoon netwerk stekker eruit ;)

Ontopic: probeer ip -adres te achterhalen van de dader, dit is nl. geen hacken maar cracken = er is duidelijk schade!

Website
Drones: Air 3s, Mini 4 Pro, Avata 2
Camera's: Canon R6, Canon 5d2, Dji Osmo Action 4
Objectieven: 8 fisheye, 14f2.8, 24f2.8, 50f1.8, 135f2, 17-40f4, 24-105f4, 70-300f4-5.6, 150-600f5-6.3, 25f2.8-2.5x-5x


Verwijderd

Weet je zeker dat je zelf niet een wachtwoord hebt veranderd? Wie hadden er local access? wat voor services draaide je en wat voor kernel versie?

Boot van een floppy. Mount je HDD. Gebruik chroot /mnt
Je bent nu root op je / partitie zonder er iets op te draaien.
Ga nu naar /var/log
mocht je files missen: die zijn waarschijnlijk (vrijwel) allemaal recoverable

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 11-08 14:35

Whizzer

Flappie!

Fiets even door je logs heen, 2 kansen:

1) Er staat een login vanaf een voor jouw onbekend ip, weet je meteen het ip waaraf het gebeurd is, maar dat wil niet zeggen dat hij het dan ook is, want waarschijnlijk hopt ie door via een andere bak, maar dan heb je in ieder geval al het exacte tijdstip

2) Hoogstwaarschijnlijk staat zijn login niet in de log-files en heeft hij deze weggegooid... Met een beetje geluk heeft ie gewoon een blok logging weggegooid.. Spit dus je logfiles door en kijk of je ineens een stuk tijd mist, weet je niet het exacte tijdstip, maar wel ongeveer...

Zoek ook op of er sinds die tijd rare berichten in je log staan of van tijd tot tijd rare processen gestart worden... De kans is klein, maar niet 0..

Kleine tip voor als je opnieuw gaat installeren, ik weet niet of je nog een linuxdoos hebt draaien die niet rechtstreeks aan het internet hangt, maar indien wel, maak hier dan een loghost van en laat al je logging naar die machine toe sturen... Natuurlijk wel een andere *nix versie daarop zetten, want anders kan ie zo door hoppen met dezelfde truc... Of zet er een bridge tussen die lekker veel logt...

Ik ben geweldig.. en bescheiden! En dat siert me...


Verwijderd

Als je het vermoeden hebt dat er een rootkit geinstalleerd is , vergelijk dan de output van utility's die niet zo snel getrojaniseerd worden zoals lsof , met de output van utility's die zo goed als zeker vervangen zijn , zoals bijv. ps en netstat. Als de ene utility info geeft die in een andere ontbreekt , weet je waarschijnlijk wel hoe laat het is.
Er zijn rootkits die hun configbestanden dynamisch inlezen , hier kun je met het commando strace proberen te achterhalen of een prog vervangen is door een trojan.
ik hoop dat je hier wat aan hebt. Ik hoop voor je dat het een domme n00b was de genoeg sporen heeft achter gelaten , dat je hem kan busten.

  • reddog33hummer
  • Registratie: Oktober 2001
  • Laatst online: 18-07 17:33

reddog33hummer

Dat schept mogelijkheden

zal vast vergeten zijn te updaten.

maar kijk zoizo ff de logs na of je mischien uit kan vogelen wie dit gedaan heeft

Backup not found (R)etry (A)bort (P)anic<br\>AMD 3400+ 64, 2 GB DDR, 1,5 TB Raid5


Verwijderd

Hmmm de beste beveiliging;
1) gat graven van 1x1x1 meter
2) computer inzetten
3) volstorten met beton
niemand die er meer bij kan :-)

maar inderdaad het is altijd vrij lastig als er een hacker in is geweest. Ik doe dan meestal het systeem opnieuw installeren en dan zo minimaal mogelijk zodat het meeste eigelijk al een beetje dicht zit.

  • majornono
  • Registratie: Juni 2002
  • Laatst online: 04-04 23:16
Verwijderd schreef op 08 augustus 2002 @ 19:15:
Als je het vermoeden hebt dat er een rootkit geinstalleerd is , vergelijk dan de output van utility's die niet zo snel getrojaniseerd worden zoals lsof
of pstree.

Nadat mijn systeem een aantal maanden terug gehackt was, waren ze pstree vergeten... Die gaf dus nog steeds keurig aan dat er nog wel iets meer processen draaiden dan dat ps aangaf.
En voor de echte wanhopigheid: /proc

Problem Exists Between Chair And Keyboard


  • AkroBatik
  • Registratie: Oktober 2001
  • Laatst online: 11-08 00:28

AkroBatik

Bad Cars Can Be Briliant

Verwijderd schreef op 08 augustus 2002 @ 19:26:
Hmmm de beste beveiliging;
1) gat graven van 1x1x1 meter
2) computer inzetten
3) volstorten met beton
niemand die er meer bij kan :-)

maar inderdaad het is altijd vrij lastig als er een hacker in is geweest. Ik doe dan meestal het systeem opnieuw installeren en dan zo minimaal mogelijk zodat het meeste eigelijk al een beetje dicht zit.
Ik doe dan meestal...

Hoe vaak heb je zoiets dan al mee gemaakt?

.


Verwijderd

Uit interesse, hoe komen ze in eerste instantie binnen om die rootkit uberhaupt te installen?
Brute force?

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 09:26

deadinspace

The what goes where now?

Verwijderd schreef op 09 augustus 2002 @ 01:02:
Uit interesse, hoe komen ze in eerste instantie binnen om die rootkit uberhaupt te installen?
Brute force?

Exploits in draaiende daemons (ssh, dns, rpc, ftp, http, enz) meestal.
Vooral als je veel services draait die je niet nodig hebt en slecht de security updates bij houdt, dan is dat risico behoorlijk groot.
Pagina: 1