[Debian] Geeft ineens problemen

Pagina: 1
Acties:

  • Tomaat
  • Registratie: November 2001
  • Laatst online: 13-05 13:50
Ik heb nu een tijdje Debian draaien, en het bevalt me uitstekend! Tot een paar dagen geleden, het ding dwars begon te liggen. 1. Allereerst met mijn subdomeinen die op die bak onder Bind en Apache draaien. Ik had een aantal subdomeinen aangemaakt en die werken opeens niet meer :? ik de server een reboot gegeven, maar dat hielp niets. 2. Als met putty op de server aan het werk ben, crashed de verbing om de haverklap! Het heeft niet iets met een brak UTP'tje te maken, want dat doet op alle pc's hier in het netwerk. Ook de LAN switch is in orde. 3. Samba schrijft alle bestanden die ik in mijn home directory weg met UID 0, root dus. ook geeft hij ze een chmod 600. Ik snap dus echt niet hoe dit kan! De server heeft geen stroom storing gehad, want ik heb er een UPS aanhangen. Ik ben ten einde raad! ;(

  • Fatal-Error
  • Registratie: Juli 2001
  • Niet online
Hm, als er opeens dingen zijn veranderd denk ik altijd meteen aan ongewenst bezoek. Kun je aanwijzingen vinden van een exploit oid?

Welcome to the desert of the real.


  • Tomaat
  • Registratie: November 2001
  • Laatst online: 13-05 13:50
ik zou echt niet weten waar ik dat moet zoeken. ik geen telnet of SSH open staan naar de buitenwereld, alleen naar het lokale netwerk toe. ik heb zoveel mogelijk dicht gegooid in de firewall, ook services die geen eens draaien, dus.

  • Fatal-Error
  • Registratie: Juli 2001
  • Niet online
Als de poging succesvol is geweest kun je er weinig van zien. Maar in jouw geval zou ik eens controleren of de binaries van bind en samba nog wel overeenkomen met de binaries die uit het package komen.

Welcome to the desert of the real.


  • im_ik
  • Registratie: November 2000
  • Laatst online: 28-12-2025

im_ik

dat ben ik dus

probeer eens:
apt-get intstall chkrootkit

Atari Terminator AI - LegoBlockX3 = ᒢᐩᐩ.ᒡᒢᑊᒻᒻᓫᔿ.ᣳᣝᐤᣜᣳ.ᐪᓫᣗᔿᑊᣕᣔᐪᐤᣗ.T008ᖟ


  • Tomaat
  • Registratie: November 2001
  • Laatst online: 13-05 13:50
spisvr01:/home/admin# chkrootkit
ROOTDIR is `/'
Checking `amd'... not found
Checking `basename'... not infected
Checking `biff'... not infected
Checking `chfn'... not infected
Checking `chsh'... not infected
Checking `cron'... not infected
Checking `date'... not infected
Checking `du'... not infected
Checking `dirname'... not infected
Checking `echo'... not infected
Checking `egrep'... not infected
Checking `env'... not infected
Checking `find'... not infected
Checking `fingerd'... not found
Checking `gpm'... not found
Checking `grep'... not infected
Checking `hdparm'... not found
Checking `su'... not infected
Checking `ifconfig'... not infected
Checking `inetd'... not infected
Checking `inetdconf'... not infected
Checking `identd'... not found
Checking `killall'... not infected
Checking `ldsopreload'... not infected
Checking `login'... not infected
Checking `ls'... not infected
Checking `lsof'... not infected
Checking `mail'... not infected
Checking `mingetty'... not found
Checking `netstat'... not infected
Checking `named'... not infected
Checking `passwd'... not infected
Checking `pidof'... not infected
Checking `pop2'... not found
Checking `pop3'... not found
Checking `ps'... not infected
Checking `pstree'... not infected
Checking `rpcinfo'... not infected
Checking `rlogind'... not found
Checking `rshd'... not found
Checking `slogin'... not infected
Checking `sendmail'... not infected
Checking `sshd'... not infected
Checking `syslogd'... not infected
Checking `tar'... not infected
Checking `tcpd'... not infected
Checking `top'... not infected
Checking `telnetd'... not infected
Checking `timed'... not found
Checking `traceroute'... not found
Checking `write'... not infected
Checking `aliens'... no suspect files
Searching for sniffer's logs, it may take a while... nothing found
Searching for HiDrootkit's default dir... nothing found
Searching for t0rn's default files and dirs... nothing found
Searching for t0rn's v8 defaults... nothing found
Searching for Lion Worm default files and dirs... nothing found
Searching for RSHA's default files and dir... nothing found
Searching for RH-Sharpe's default files... nothing found
Searching for Ambient's rootkit (ark) default files and dirs... nothing found
Searching for suspicious files and dirs, it may take a while... nothing found
Searching for LPD Worm files and dirs... nothing found
Searching for Ramen Worm files and dirs... nothing found
Searching for Maniac files and dirs... nothing found
Searching for RK17 files and dirs... nothing found
Searching for Ducoci rootkit... nothing found
Searching for Adore Worm... nothing found
Searching for ShitC Worm... nothing found
Searching for Omega Worm... nothing found
Searching for Sadmind/IIS Worm... nothing found
Searching for MonKit... nothing found
Searching for anomalies in shell history files... nothing found
Checking `asp'... not infected
Checking `bindshell'... not infected
Checking `lkm'... nothing detected
Checking `rexedcs'... not found
Checking `sniffer'... eth0 is not promisc eth1 is not promisc
Checking `wted'... nothing deleted
Checking `z2'...
nothing deleted
spisvr01:/home/admin#

Hmmz, volgens mij is alles in orde, toch? :{

  • Tomaat
  • Registratie: November 2001
  • Laatst online: 13-05 13:50
Maar weet iemand misschien ook hoe het komt dat Samba alle bestanden als root weg schrijft, en niet als de ingelogde user. Want als ik via netwerkomgeving naar mij 'homes' directory op de server blader, en daar een bestand opsla, dan wordt dat bestand als 'root:spinde' weggeschreven, en niet als 'pieter:spinde'. (spinde is dus de group waar pieter lid van is, root is daar dus geen lid van!)

Verwijderd

Checking `bindshell'... INFECTED (PORTS: 1524 31337)

Wat geeft dit aan :?

  • Tomaat
  • Registratie: November 2001
  • Laatst online: 13-05 13:50
Verwijderd schreef op 13 oktober 2002 @ 11:02:
Checking `bindshell'... INFECTED (PORTS: 1524 31337)

Wat geeft dit aan :?
Euhm, ie is geinfecteerd en op poort 1524 luisterd?

cat /etc/services | grep 1524
ingreslock 1524/tcp
ingreslock 1524/udp

Verwijderd

Hij is idd infected volgens het programma. :(

  • Hagar
  • Registratie: Februari 2001
  • Laatst online: 14-10-2025

Hagar

Diabootic

chkrootkit is weer iets nieuws voor mij dus dat heb ik ook direct maar eens geprobeerd, maar wat houd het nu precies in? Dit staat erover op de debian packages site.
chkrootkit identifies whether the target computer is infected with a rootkit. Some of the rootkits that chkrootkit identifies are:

1. lrk3, lrk4, lrk5, lrk6 (and some variants);
2. Solaris rootkit;
3. FreeBSD rootkit;
4. t0rn (including latest variant);
5. Ambient's Rootkit for Linux (ARK);
6. Ramen Worm;
7. rh[67]-shaper;
8. RSHA;
9. Romanian rootkit;
10. RK17;
11. Lion Worm;
12. Adore Worm.

Please note that this is not a definitive test, it does not ensure that the target has not been cracked. In addition to running chkrootkit, one should perform more specific tests.
En wat voor specifieke tests zou je dan nog meer kunnen doen om te controleren of er iets niet in de haak is?

Nu ook zonder stropdas


Verwijderd

een rootkit is dacht ik een soort trojan.ga er in dat geval maar van uit dat iemand heer en meester over je systeem is.

  • Tomaat
  • Registratie: November 2001
  • Laatst online: 13-05 13:50
ja, en waarom zou iemand dat nou weer op mijn systeempje willen doen? :? Naja, als er echt niets anders op zit, zal ik me bakje wel weer opnieuw moeten installeren :(

  • Fatal-Error
  • Registratie: Juli 2001
  • Niet online
Als je er zeker van wilt zijn:
Controleer eens of de binaries van bind, samba en ssh nog wel overeenkomen met de binaries die uit het package komen.

Welcome to the desert of the real.


  • Tomaat
  • Registratie: November 2001
  • Laatst online: 13-05 13:50
Ik heb Samba en Bind al opnieuw geïnstalleerd uit van een andere mirror gedownloadde .deb files, dus die zijn echt wel in orde...
Pagina: 1