[gehackt?]ik was niet de laatste login en rare netstat

Pagina: 1
Acties:
  • 68 views sinds 30-01-2008

  • Scharnout
  • Registratie: November 2000
  • Laatst online: 18-04 19:02
Mijn stuatie:
Debian 3.0 testing achter een routert. poort 22 open omdat ik graag op mijn werk ssh naar mijn bak.

Probleem:
Ik zag tijdens het inloggen uit mijn ooghoeken dat ik niet de laatste login was. En dat is raar want ik ben eigenlijk de enige die normaal inlogt. Het kwam van xs4all. Nu ben ik gelijk gaan kijken naar wat dingen. chkrootkit gedaan en ik was clean. maar ik mijn netstat zie ik een paar rare dingen die ik niet weet wat ze betekenen. Voorbeeld:
code:
1
2
3
4
5
6
7
8
9
10
11
tcp        0      0 newton:1377             newton:sunrpc           TIME_WAIT
tcp        0      0 newton:1375             newton:sunrpc           TIME_WAIT
tcp        0      0 newton:1373             newton:sunrpc           TIME_WAIT

en daaronder:

unix  3      [ ]         STREAM     CONNECTED     8028   /tmp/.famEmtClk
unix  3      [ ]         STREAM     CONNECTED     8025
unix  3      [ ]         STREAM     CONNECTED     8020   /tmp/.famKvj2AY
unix  3      [ ]         STREAM     CONNECTED     8017
unix  3      [ ]         STREAM     CONNECTED     8008   /tmp/.famsGMSbH


Ook kan ik niet 1 2 3 vinden hoe ik de laats ingelogde gebruikers laat zien en waarvandaan ze hebben ingelogd. Zijn er andere dingen die ik moet bekijken? Moet ik in paniek raken?

And Bob's your uncle ...


  • JMW761
  • Registratie: Oktober 2001
  • Laatst online: 14-05 11:47
rpc is van NFS

die /tmp/.fam ken ik zo ff niet....

  • Scharnout
  • Registratie: November 2000
  • Laatst online: 18-04 19:02
das toch networking iets? Dat draai ik niet hoor ..

And Bob's your uncle ...


  • Spearhead
  • Registratie: November 2001
  • Laatst online: 14-08-2025
Als je denkt dat je gehackt bent zou ik het volgende doen:

1) trek de netwerkstekker eruit
2) vergaar zoveel mogelijk info over de hackpoging
3) herinstalleer de machine, breng deze up-to-date qua patches en neem zo nodig maatregelen tegen gebreken die je bij 2) geconstateerd hebt.

Succes!

  • JMW761
  • Registratie: Oktober 2001
  • Laatst online: 14-05 11:47
Spearhead schreef op 12 januari 2003 @ 19:33:
Als je denkt dat je gehackt bent zou ik het volgende doen:

1) trek de netwerkstekker eruit
2) vergaar zoveel mogelijk info over de hackpoging
3) herinstalleer de machine, breng deze up-to-date qua patches en neem zo nodig maatregelen tegen gebreken die je bij 2) geconstateerd hebt.

Succes!
Agree !

(NFS is Network File System)

[ Voor 4% gewijzigd door JMW761 op 12-01-2003 19:38 . Reden: beter lezen ! ]


  • foser
  • Registratie: Maart 2000
  • Laatst online: 13-05 15:38
fam = file alteration monitor, niks om je zorgen over te maken iig

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 14-05 20:19

odysseus

Debian GNU/Linux Sid

Geeft 'lsof -P -i -n' nuttige informatie? Wie was er dan wel als laatst ingelogd als jij het niet was, en kun je die persoon niet vragen of hij het werkelijk was? Geeft 'strings /bin/ps' abnormale dingen terug?

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
FAM is de file alteration monitor, die draait op unix sockets, weinig gekke dingen te verwachten hiervan, RPC is remote procedure call, heeft niet direct iets met nfs te maken, maar wordt door portmapper ook door nfs gebruikt.

Check je eigen .bash_history of er dingen in staan die je toch echt niet zelf hebt gedaan, als dat zo is: Spearheads maatregelen, maar maak van tevoren backups van je systeem om het later te kunnen analyseren. Het helpt weinig om op het mogelijkerwijs ge0wn3de systeem dingen te checken omdat die niet meer betrouwbaar zijn (Een nieuwe ps plaatsen om een h4ck te verbergen bijvoorbeeld is een redelijke standaardmaatregel als je het doet ... )

Everyone complains of his memory, no one of his judgement.


Verwijderd

geef eens "last" in:

code:
1
2
[19:43] mathias@safir:~ > apropos last
last (1)             - show listing of last logged in users


Kijk anders ook eens je .bash_history na op lepe zaken.

  • Scharnout
  • Registratie: November 2000
  • Laatst online: 18-04 19:02
Maar goed dat ik de stekker er niet gelijk getrokken heb :)

ik ben namelijk een ontzettende rukker, want ik was het natuurlijk gewoon zelf |:( |:( |:(

Was bij mijn vriending en dan bel ik in met xs4all :)

Dank voor jullie hulp. Ik heb er in ieder geval weer een hoop van bijgeleerd.

And Bob's your uncle ...


  • Tomaat
  • Registratie: November 2001
  • Laatst online: 13-05 13:50
OMG! :D

  • Maarten
  • Registratie: Januari 2002
  • Niet online
mm verkeerde topic :? geef een zinvolle reactie anders

[ Voor 22% gewijzigd door Maarten op 12-01-2003 20:19 ]


  • Seth4Chaos
  • Registratie: Maart 2001
  • Niet online

Seth4Chaos

that's me...

AMD_er schreef op 12 januari 2003 @ 20:19:
[...]


mm verkeerde topic :? geef een zinvolle reactie anders
nix mis met die reactie toch, was ook het eerste wat ik dacht nadat de topicstarter bekende dat hij het zelf was (en dus het 'probleem' is opgelost)

Mistakes are proof that you are trying...


  • dawuss
  • Registratie: Maart 2001
  • Laatst online: 01-02 20:46

dawuss

gadgeteer

Whahaha, wat een anticlimax.

micheljansen.org
Fulltime Verslaafde Commandline Fetisjist ©


  • CyberSnooP
  • Registratie: Augustus 2000
  • Laatst online: 31-03 16:47

CyberSnooP

^^^^ schrijft --->

dawuss schreef op 12 januari 2003 @ 20:30:
Whahaha, wat een anticlimax.
Inderdaad.. ik verheugde me al op het achterhalen van de hacker omdat ie perongeluk wat info had achtergelaten.. maar hèlas

|_____vakje______|


  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
een hack is anders ook niet echt een climax, niet hier althans :D

(lame h4x0r anders trouwens ook, een die zo duidelijke hints achterlaat ... )

Everyone complains of his memory, no one of his judgement.


  • Scharnout
  • Registratie: November 2000
  • Laatst online: 18-04 19:02
sebas schreef op 12 januari 2003 @ 20:48:
een hack is anders ook niet echt een climax, niet hier althans :D

(lame h4x0r anders trouwens ook, een die zo duidelijke hints achterlaat ... )
Ik moet volgens jullie dus maar niet een 1337 h4x0r worden? :p

Ach een wijs man ziet zijn eigen stommiteiten het eerst :)

And Bob's your uncle ...


  • AlterEgo
  • Registratie: Juli 2001
  • Niet online
Je bent pas echt 1337 als je jezelf ongemerkt weet te h4x0ren :+

  • Hagar
  • Registratie: Februari 2001
  • Laatst online: 14-10-2025

Hagar

Diabootic

Scharnout schreef op 12 January 2003 @ 19:59:
Maar goed dat ik de stekker er niet gelijk getrokken heb :)

ik ben namelijk een ontzettende rukker, want ik was het natuurlijk gewoon zelf |:( |:( |:(

Was bij mijn vriending en dan bel ik in met xs4all :)

Dank voor jullie hulp. Ik heb er in ieder geval weer een hoop van bijgeleerd.
Is dat een speciale editie van een vriendin voor tweakers? :+

Nu ook zonder stropdas


Verwijderd

Dit gaat nergens meer over. Dicht.
Pagina: 1

Dit topic is gesloten.