Toon posts:

m'n linux-bak gehacked

Pagina: 1
Acties:

Verwijderd

Topicstarter
/edit
shit: sorry mensen, ik dacht dat ik in NOS zat
zou 1 van de mods me misschien een trap kunnen geven die in die richting :)
//


Ik connect(e) met internet via een linuxbakje: een oude pentium (200) met een zeer kleine HD (850MB). Vanwege de specs van die computer heb ik er esmith opgezet - een linux distributie die erg klein is, weinig kracht kost en gemakkelijk te installeren is. Dat laatste was ook een voordeel aangezien ik nog niet zoveel van linux weet. De situatie was dus als volgt: Ik had een Windows comp waar ik gewoon mee werkte, nog een andere comp voor m'n huisgenoot, een switch en die linuxbak waar de kabelmodem aan hing en waarop ik m'n php-scriptjes kon testen.
De afgelopen maand werd m'n internet verbinding steeds trager. Ik dacht eerst dat het gewoon kwam door m'n provider, maar besloot uiteindelijk toch eerst alles maar uit te sluiten alvorens scheldend op te bellen. Na een paar uurtjes kon ik concluderen dat het niet aan de provider lag, maar aan m'n linuxbak en ik begon het ergste te vermoeden. Dat vermoeden werd prompt de volgende ochtend bevestigd toen ik een mailtje kreeg van abuse@chello.nl met de melding dat ze meerdere klachten hadden gehad over portscans die gedaan waren vanaf mijn ip.

Ik kon op de esmith site geen reports vinden over een lek in de versie die ik had. Ik heb inmiddels wel de boel schoongeveegd en de laatste versie van esmith er op gezet, maar heb er natuurlijk weinig zin in dat dit nog een keer gebeurt. Mijn vraag is dus: welke tooltjes kunnen jullie me aanraden voor linux die dit soort grappen tegengaan?

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 20:17
uh.. volgens mij zit je in het verkeerde topic...

maarre.. heeft Esmith niet iets van een updateserver ofzo? En weet je waardoor je gehacked bent? (welke bug?)

in hoeverre kun je gewoon een firewall instellen in Esmith? (alleen poorten open die je echt nodig hebt). Zo sluit je hacks via een service die ongebruikt aanstaat iig uit. Moet je alleen nog zorgen dat de zooi die WEL openstaat up-to-date is

  • Willem
  • Registratie: Februari 2001
  • Nu online
Move W&G -> NOS :)

Motor (of auto) onderhoud bijhouden


Verwijderd

Hey, bij e-smith staat nog een extra update op de site. Deze komt niet in je update blades te staan.

bevat onder andere update voor openssl. en nog meer.

http://www.e-smith.org/article.php3?sid=64

Verwijderd

Topicstarter
Ik weet niet waardoor ik gehacked ben.
Die security updates zijn natuurlijk wel leuk, maar ik hoopte eigenlijk op een tooltje waarmee ik de boel kan monitoren: dat als ik vermoed dat er weer stront aan de knikker is, dat ik dat terug kan vinden in een log ofzo. Soort poortscanner. Of denk ik nu te Windows-achtig?

De instellingen gaan vooral via een menuutje wat helemaal op http protocollen werkt. Daar kun je ssh en ftp etc. open en dicht zetten. Die stonden bij mij open zodat vrienden van me ook het 1 en ander konden uploaden. Telnet had ik uiteraard dicht staan.

Dat met die poorten heb ik op de oude versie al eens proberen uit te zoeken. Ik kon bijvoorbeeld sommige online games niet spelen omdat ik niet kon connecten (had dat probleem met bomberman). Ik ben toen dat ip-chaining eens uit gaan zoeken hoe dat werkt, maar liep vast. Ik moest het 1 en ander installeren, maar dat weigerde hij omdat ie beweerde dat die commandos al bestonden, maar als ik ze vervolgens probeerde te localiseren bleek dat ze toch niet bestonden. Ik heb dat project dus eigenlijk nooit afgemaakt.
Weet een van jullie toevallig een plek waar ik een duidelijk overzicht krijg van wat ik allemaal dicht en open kan zetten qua poorten enzo en waarmee ik dat het beste kan doen?

  • Wilke
  • Registratie: December 2000
  • Laatst online: 19:14
Zulk soort programma's zijn er zeker wel, bv. Snort (een IDS - Intrusion Detection System), portsentry (niet echt aan te raden), met nmap kun je zien welke poorten openstaan, en nessus scant op bekende vulnerabilities in jouw setup. En tripwire bekijkt geloof ik continu bepaalde belangrijke bestanden (logfile, /sbin e.d.) om te controleren op 'verdachte' wijzigingen.

Ik neem aan dat je met de naampjes van de software zelf de homepages wel kunt vinden, want ik heb geen zin de URL's op te zoeken nu :)

Verwijderd

Updates zijn niet leuk, ze zijn essentieel op machines die op Internet zijn aangesloten. Het zou goed kunnen dat je last hebt gehad van de eerder door Djohen aangegeven bug. Dus zeer frequent checken op http://www.e-smith.org/ is een aanrader. Als je systeem wordt gecracked en de cracker heeft voldoende rechten op je systeem zijn veel, zoniet alle sporen daarvan te wissen. Een Intrusion Detection Systeem kan dan uitkomst bieden. Maar dat is doorgaans geen software die je even met next->next->agree->OK installeert en configureert.

Verwijderd

Je moet een firewall installeren die inbound traffic tegenhoud.
De ip-adressen van je vrienden laat je toe (er van uitgaande dat ze een vast IP hebben vanwege kabel of dsl) en dan alleen naar de poorten die ze nodig hebben.

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Mja, niets aan toe te voegen eigenlijk. Zet ook services die je niet gebruikt (ssh, telnet, dns, dhcp, httpd, dat soort meuk) uit.

Forget your fears...
...and want to know more...


  • Beaves
  • Registratie: Februari 2000
  • Laatst online: 16:36

Beaves

Usque ad Finem

Aetje schreef op 04 november 2002 @ 02:16:
Mja, niets aan toe te voegen eigenlijk. Zet ook services die je niet gebruikt (ssh, telnet, dns, dhcp, httpd, dat soort meuk) uit.
Ik vind SSH en eventueel DNS, DHCP en HTTPD nou niet echt meuk, zonder SSH is het lastig om je server remote te beheren en DNS en DCHP kan erg handig zijn als je meerdere pc's gebruikt of als er vaak mensen met een laptop op bezoek komen.

En aangezien de gebruiker PHP pagina's test lijkt me een webserver redelijk handig...

Schotlandofiel | Godzijdank ben ik atheïst
Canon 7D / 20D / 300D + glas | Just Light | Flickr


  • Infern0
  • Registratie: September 2000
  • Laatst online: 16-03 23:51

Infern0

Hou die ontzettende rust!!

Heb bij een aantal mensen clarckconnect (http://www.clarkconnect.org/) geinstalleerd (2 jaar terug) en bij deze distro die erg veel overeenkomsten heeft met e-smith, zitten een aantal windows programma's waarmee je je server een beetje in de gaten kunt houden.

Misschien eens iets om naar te kijken, verder is het altijd verstandig om regelmatig op de site's te kijken of er security gerelateerde zaken geconstateerd zijn.

http://www.bsdfreaks.nl Home site: http://rob.lensen.nu /me was RobL


Verwijderd

Beaves schreef op 04 november 2002 @ 02:34:
[...]

Ik vind SSH en eventueel DNS, DHCP en HTTPD nou niet echt meuk, zonder SSH is het lastig om je server remote te beheren en DNS en DCHP kan erg handig zijn als je meerdere pc's gebruikt of als er vaak mensen met een laptop op bezoek komen.

En aangezien de gebruiker PHP pagina's test lijkt me een webserver redelijk handig...
Ja nou dan firewallen voor externe IP's. Als je alleen vanuit je LAN SSH'ed kan je 'm ook alleen op interne interface laten luisteren (bijvoorbeeld heh :))

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Mja, PHP pagina's testen op een server waar je niet in de gaten houdt wie en wat er op zit is vragen om exploits imo...

Forget your fears...
...and want to know more...


Verwijderd

als je het niet vertrouwd chkrootkit [url][http://chkrootkit.org][/url] dat is een kleine binary die al je belangrijke OS proggies controlleerd of die niet gehacked zijn. bij jou zou er waarschijnlijk dan aangegeven worden welke allemaal niet goed zijn. Een uitgebreide versie van chkrootkit is tripwire. die controlleerd dagelijks een hele reeks files of ze gewijzid zijn en andere dingen.

  • Wilke
  • Registratie: December 2000
  • Laatst online: 19:14
ehhh als je zeker weet dat je ger00t bent moet je natuurlijk sowieso reinstallen, maar dat heb je ook gedaan lees ik....choeso jei!

Inderdaad, regelmatig bijhouden is een must, er is geen programma dat er voor zorgt dat dit niet meer zou hoeven. Maar de progjes die ik hierboven noemde (en andere...) kunnen wel helpen om een aanval aan te zien komen, of te detecteren, of in het beste geval de aanvaller te verslaan :)
Pagina: 1