Is mijn server nog steeds gehacked?

Pagina: 1
Acties:
  • 128 views sinds 30-01-2008
  • Reageer

  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
Een week of twee geleden is mijn RedHat 7.3 server door iemand om zeep geholpen.
Kort samengevat, Opnieuw een installatie uitgevoerd, backup van webservers en databases teruggezet, Domino server teruggezet (dat is eigenlijk nog niet helemaal af).

Om een en ander in de toekomst te proberen te voorkomen uiteraard de firewall wat strakker afgesteld, analyse tools voor de logfiles geconfigureerd en een IDS geconfigureerd (http://www.demarc.com).

Nu werkt het IDS (Intrusion Detection System) zo te zien prima, en raak ik er als echte kneus op het gebied van hacking enzo een beetje gestressed door.

Ik hoop dat iemand me kan vertellen wat de volgende melding kan betekenen:

(ik heb sinds gisteren zo'n 160 soortgelijke meldingen)

code:
1
2
3
4
5
6
7
Signature Information 
Signature Sensor Event ID Time Stamp 
 CHAT IRC nick change       2003-02-03 00:05:37  

Basic Information 
Src IP Src Host Src Port Src Service Dst IP Dst Host Dst Port Dst Service 
192.168.1.11 - 1113 - 195.54.102.4 ircu.bredband.com 6667 ircd


Ik wil nog even toevoegen dat ik dus GEEN irc op die server gebruik...

Mochten er meer informatie nodig zijn, dan hoor ik dat graag....

"Don't blow out my candle if you want yours to shine brighter..."


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Rtificial schreef op 03 februari 2003 @ 09:48:
Een week of twee geleden is mijn RedHat 7.3 server door iemand om zeep geholpen.
Kort samengevat, Opnieuw een installatie uitgevoerd, backup van webservers en databases teruggezet, Domino server teruggezet (dat is eigenlijk nog niet helemaal af).

Om een en ander in de toekomst te proberen te voorkomen uiteraard de firewall wat strakker afgesteld, analyse tools voor de logfiles geconfigureerd en een IDS geconfigureerd (http://www.demarc.com).

Nu werkt het IDS (Intrusion Detection System) zo te zien prima, en raak ik er als echte kneus op het gebied van hacking enzo een beetje gestressed door.

Ik hoop dat iemand me kan vertellen wat de volgende melding kan betekenen:

(ik heb sinds gisteren zo'n 160 soortgelijke meldingen)

code:
1
2
3
4
5
6
7
Signature Information 
Signature Sensor Event ID Time Stamp 
 CHAT IRC nick change       2003-02-03 00:05:37  

Basic Information 
Src IP Src Host Src Port Src Service Dst IP Dst Host Dst Port Dst Service 
192.168.1.11 - 1113 - 195.54.102.4 ircu.bredband.com 6667 ircd


Ik wil nog even toevoegen dat ik dus GEEN irc op die server gebruik...

Mochten er meer informatie nodig zijn, dan hoor ik dat graag....
is 192.168.1.11 het ip van jouw server?
het lijkt er namelijk op dat er vanaf dat ip naar 195.54.102.4 een connectie is wat een irc connectie is, er draait dus een irc client, wat dus ook een ddos client kan zijn ;)

dus als ik jou was zou ik kijken welk proces dit is en killen, daarnaast zou je je uitgaande verkeer richting poorten 6667 etc blokken op zijn minst

[ Voor 6% gewijzigd door Erkens op 03-02-2003 09:55 ]


  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
Erkens schreef op 03 February 2003 @ 09:54:
[...]

is 192.168.1.11 het ip van jouw server?
het lijkt er namelijk op dat er vanaf dat ip naar 195.54.102.4 een connectie is wat een irc connectie is, er draait dus een irc client, wat dus ook een ddos client kan zijn ;)

dus als ik jou was zou ik kijken welk proces dit is en killen, daarnaast zou je je uitgaande verkeer richting poorten 6667 etc blokken op zijn minst
192.168.1.11 is inderdaad het adres van die server, dus dat er een IRC connectie is verwachtte ik ook al, maar als ik de processen bekijk (ps aux lijkt me toch goed?) zie ik niets dat daar op wijst...

Ik zal even kijken hoe ik die poorten kan blokkeren, maar dan blijft mijn vraag nog wel open hoe die persoon binnenkomt om dat irc proces te starten...

"Don't blow out my candle if you want yours to shine brighter..."


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Rtificial schreef op 03 February 2003 @ 10:04:
[...]


192.168.1.11 is inderdaad het adres van die server, dus dat er een IRC connectie is verwachtte ik ook al, maar als ik de processen bekijk (ps aux lijkt me toch goed?) zie ik niets dat daar op wijst...

Ik zal even kijken hoe ik die poorten kan blokkeren, maar dan blijft mijn vraag nog wel open hoe die persoon binnenkomt om dat irc proces te starten...
slechte passwords?
bugs?
heb je alle patches geinstalleerd etc ;)

doe eens netstat -a

  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
Erkens schreef op 03 februari 2003 @ 10:06:
[...]

slechte passwords?
bugs?
heb je alle patches geinstalleerd etc ;)

doe eens netstat -a
Passwords bestaan uit non-dictionary cijfer-letter combinaties (uppercase-lowercase) van minimaal 8 tekens.

Patches zal ik nog eens checken...

netstat geeft wel iets over ircd:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address           Foreign Address         State
tcp        0      0 *:1024                  *:*                     LISTEN
tcp        0      0 *:801                   *:*                     LISTEN
tcp        0      0 *:1352                  *:*                     LISTEN
tcp        0      0 *:mysql                 *:*                     LISTEN
tcp        0      0 *:sunrpc                *:*                     LISTEN
tcp        0      0 *:http                  *:*                     LISTEN
tcp        0      0 *:ssh                   *:*                     LISTEN
tcp        0      0 *:smtp                  *:*                     LISTEN
tcp        0      0 *:https                 *:*                     LISTEN
tcp        0      0 192.168.1.11:1086       undernet.tiscali.b:ircd ESTABLISHED
tcp        0    524 192.168.1.11:ssh        194.151.88.189:26379    ESTABLISHED
tcp        0      0 192.168.1.11:1088       ircu.bredband.com:ircd  ESTABLISHED
tcp        0      0 192.168.1.11:1113       ircu.bredband.com:ircd  ESTABLISHED
udp        0      0 *:1024                  *:*
udp        0      0 *:1029                  *:*
udp        0      0 *:942                   *:*
udp        0      0 *:sunrpc                *:*
Active UNIX domain sockets (servers and established)
Proto RefCnt Flags       Type       State         I-Node Path
unix  2      [ ACC ]     STREAM     LISTENING     1331   /tmp/.font-unix/fs7100
unix  2      [ ACC ]     STREAM     LISTENING     1273   /dev/gpmctl
unix  3      [ ]         DGRAM                    59198  /dev/log
unix  2      [ ACC ]     STREAM     LISTENING     1051   /var/lib/mysql/mysql.sock
unix  2      [ ]         DGRAM                    59207
unix  2      [ ]         DGRAM                    57266
unix  2      [ ]         STREAM     CONNECTED     19224
unix  2      [ ]         STREAM     CONNECTED     8856
unix  2      [ ]         DGRAM                    1334
unix  2      [ ]         DGRAM                    1246
unix  2      [ ]         DGRAM                    1161
unix  2      [ ]         DGRAM                    982
unix  2      [ ]         STREAM     CONNECTED     479


...

Blokkeren van de irc poorten lost het probleem niet op, maar is er een manier om erachter te komen waar het lek zit...

"Don't blow out my candle if you want yours to shine brighter..."


  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
Ik zie nu dat de ircd connecties lopen door proces [nfsd]...

dat zal dus toch wel iets met een patch te maken hebben...

"Don't blow out my candle if you want yours to shine brighter..."


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

als je nfsd niet nodig hebt delete die dan ;)
als je hem wel nodig hebt, zorg voor voldoende pathes enzo

  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
Ik heb em inmiddels gedelete...

Op dit moment zie ik geen connecties... Denk je dat men binnen is gekomen via een gat in die nfsd? Of moet ik nog ergens anders zoeken?

"Don't blow out my candle if you want yours to shine brighter..."


  • Equator
  • Registratie: April 2001
  • Laatst online: 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

gedelete :? Je luisterd wel erg naar Erkens.

Je kan ook de service stoppen en op disabled zetten.

chkconfig --level 123456 nfsd off

doe eens voor de gein een chkconfig --list
En post die hier eens. Kunnen we je vertellen wat je allemaal uit kan zetten.

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Rtificial schreef op 03 February 2003 @ 11:20:
Ik heb em inmiddels gedelete...

Op dit moment zie ik geen connecties... Denk je dat men binnen is gekomen via een gat in die nfsd? Of moet ik nog ergens anders zoeken?
eeh met deleten bedoel ik dus uninstallen ;)
aangezien nfs namelijk uit meer files en configfiles bestaat ;)
zowiso zou ik je hele config nog checken op security enzo

  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
CyberJ schreef op 03 februari 2003 @ 12:24:
gedelete :? Je luisterd wel erg naar Erkens.

Je kan ook de service stoppen en op disabled zetten.

chkconfig --level 123456 nfsd off

doe eens voor de gein een chkconfig --list
En post die hier eens. Kunnen we je vertellen wat je allemaal uit kan zetten.
Goed punt :) Ik heb em wel gebackupped ;)

keytable 0:off 1:on 2:on 3:on 4:on 5:on 6:off
atd 0:off 1:off 2:off 3:on 4:on 5:on 6:off
kdcrotate 0:off 1:off 2:off 3:off 4:off 5:off 6:off
syslog 0:off 1:off 2:on 3:on 4:on 5:on 6:off
gpm 0:off 1:off 2:on 3:on 4:on 5:on 6:off
kudzu 0:off 1:off 2:off 3:on 4:on 5:on 6:off
domino 0:off 1:off 2:off 3:on 4:off 5:off 6:off
sendmail 0:off 1:off 2:on 3:off 4:on 5:on 6:off
netfs 0:off 1:off 2:off 3:on 4:on 5:on 6:off
network 0:off 1:off 2:on 3:on 4:on 5:on 6:off
random 0:off 1:off 2:on 3:on 4:on 5:on 6:off
rawdevices 0:off 1:off 2:off 3:on 4:on 5:on 6:off
apmd 0:off 1:off 2:on 3:on 4:on 5:on 6:off
ipchains 0:off 1:off 2:on 3:on 4:on 5:on 6:off
iptables 0:off 1:off 2:on 3:on 4:on 5:on 6:off
crond 0:off 1:off 2:on 3:on 4:on 5:on 6:off
anacron 0:off 1:off 2:on 3:on 4:on 5:on 6:off
lpd 0:off 1:off 2:on 3:on 4:on 5:on 6:off
xfs 0:off 1:off 2:on 3:on 4:on 5:on 6:off
portmap 0:off 1:off 2:off 3:on 4:on 5:on 6:off
xinetd 0:off 1:off 2:off 3:on 4:on 5:on 6:off
autofs 0:off 1:off 2:off 3:on 4:on 5:on 6:off
nfs 0:off 1:off 2:off 3:off 4:off 5:off 6:off
nfslock 0:off 1:off 2:off 3:on 4:on 5:on 6:off
nscd 0:off 1:off 2:off 3:off 4:off 5:off 6:off
identd 0:off 1:off 2:off 3:off 4:off 5:off 6:off
radvd 0:off 1:off 2:off 3:off 4:off 5:off 6:off
rwhod 0:off 1:off 2:off 3:off 4:off 5:off 6:off
snmpd 0:off 1:off 2:off 3:off 4:off 5:off 6:off
rhnsd 0:off 1:off 2:off 3:off 4:off 5:off 6:off
ypbind 0:off 1:off 2:off 3:off 4:off 5:off 6:off
sshd 0:off 1:off 2:on 3:on 4:on 5:on 6:off
rstatd 0:off 1:off 2:off 3:off 4:off 5:off 6:off
rusersd 0:off 1:off 2:off 3:off 4:off 5:off 6:off
rwalld 0:off 1:off 2:off 3:off 4:off 5:off 6:off
yppasswdd 0:off 1:off 2:off 3:off 4:off 5:off 6:off
ypserv 0:off 1:off 2:off 3:off 4:off 5:off 6:off
ypxfrd 0:off 1:off 2:off 3:off 4:off 5:off 6:off
smb 0:off 1:off 2:off 3:off 4:off 5:off 6:off
bcm5820 0:off 1:off 2:off 3:off 4:off 5:off 6:off
httpd 0:off 1:off 2:off 3:off 4:off 5:off 6:off
squid 0:off 1:off 2:off 3:off 4:off 5:off 6:off
tux 0:off 1:off 2:off 3:off 4:off 5:off 6:off
arpwatch 0:off 1:off 2:off 3:off 4:off 5:off 6:off
mysqld 0:off 1:off 2:off 3:off 4:off 5:off 6:off
fwlogwatch 0:off 1:off 2:off 3:off 4:off 5:off 6:off
xinetd based services:
chargen-udp: off
chargen: off
daytime-udp: off
daytime: off
echo-udp: off
echo: off
time-udp: off
time: off
finger: off
rexec: off
rlogin: off
rsh: off
ntalk: off
talk: off
telnet: off
rsync: off

"Don't blow out my candle if you want yours to shine brighter..."


  • Equator
  • Registratie: April 2001
  • Laatst online: 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Dit zijn de services die nog draaien in een runlevel
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
keytable 0:off 1:on 2:on 3:on 4:on 5:on 6:off
atd 0:off 1:off 2:off 3:on 4:on 5:on 6:off
syslog 0:off 1:off 2:on 3:on 4:on 5:on 6:off
gpm 0:off 1:off 2:on 3:on 4:on 5:on 6:off
kudzu 0:off 1:off 2:off 3:on 4:on 5:on 6:off
domino 0:off 1:off 2:off 3:on 4:off 5:off 6:off
sendmail 0:off 1:off 2:on 3:off 4:on 5:on 6:off
netfs 0:off 1:off 2:off 3:on 4:on 5:on 6:off
network 0:off 1:off 2:on 3:on 4:on 5:on 6:off
random 0:off 1:off 2:on 3:on 4:on 5:on 6:off
rawdevices 0:off 1:off 2:off 3:on 4:on 5:on 6:off
apmd 0:off 1:off 2:on 3:on 4:on 5:on 6:off
ipchains 0:off 1:off 2:on 3:on 4:on 5:on 6:off
iptables 0:off 1:off 2:on 3:on 4:on 5:on 6:off
crond 0:off 1:off 2:on 3:on 4:on 5:on 6:off
anacron 0:off 1:off 2:on 3:on 4:on 5:on 6:off
lpd 0:off 1:off 2:on 3:on 4:on 5:on 6:off
xfs 0:off 1:off 2:on 3:on 4:on 5:on 6:off
portmap 0:off 1:off 2:off 3:on 4:on 5:on 6:off
xinetd 0:off 1:off 2:off 3:on 4:on 5:on 6:off
autofs 0:off 1:off 2:off 3:on 4:on 5:on 6:off
nfslock 0:off 1:off 2:off 3:on 4:on 5:on 6:off
sshd 0:off 1:off 2:on 3:on 4:on 5:on 6:off


Daarvan kan je stoppen:

netfs
ipchains of ip tables (ligt eraan welke je wilt gebruiken) of beide
portmap
nfslock

$ chkconfig --level 123456 netfs off (en dat voor elke service)
$ service netfs stop (en dat ook voor de verschillende services)
$ netstat -a En die nog eens posten hier..

[ Voor 11% gewijzigd door Equator op 03-02-2003 13:31 ]


  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
Thanx voor je aanwijzingen. Eea is nu uitgevoerd.


code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address           Foreign Address         State
tcp        0      0 *:801                   *:*                     LISTEN
tcp        0      0 *:1352                  *:*                     LISTEN
tcp        0      0 *:mysql                 *:*                     LISTEN
tcp        0      0 *:http                  *:*                     LISTEN
tcp        0      0 *:ssh                   *:*                     LISTEN
tcp        0      0 *:smtp                  *:*                     LISTEN
tcp        0      0 *:https                 *:*                     LISTEN
tcp        0      0 192.168.1.11:https      194.151.88.189:51582    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51567    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51583    TIME_WAIT
tcp        0    524 192.168.1.11:ssh        194.151.88.189:51469    ESTABLISHED
tcp        0      0 192.168.1.11:ssh        194.151.88.189:46189    ESTABLISHED
tcp        0      0 192.168.1.11:https      194.151.88.189:51596    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51564    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51580    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51581    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51594    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51562    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51578    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51595    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51563    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51579    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51592    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51576    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51593    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51561    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51577    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51590    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51574    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51591    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51559    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51575    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51588    TIME_WAIT
tcp        0      0 192.168.1.11:ssh        194.151.88.189:38773    ESTABLISHED
tcp        0      0 192.168.1.11:https      194.151.88.189:51572    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51589    TIME_WAIT
tcp        0      0 192.168.1.11:supfiledbg ftp.redhat.com:ftp      ESTABLISHED
tcp        0      0 192.168.1.11:https      194.151.88.189:51573    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51586    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51570    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51587    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51571    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51584    TIME_WAIT
tcp        0      0 192.168.1.11:https      194.151.88.189:51568    TIME_WAIT
tcp        0      0 192.168.1.11:1151       ftp.redhat.com:25409    ESTABLISHED
tcp        0      0 192.168.1.11:https      194.151.88.189:51569    TIME_WAIT
Active UNIX domain sockets (servers and established)
Proto RefCnt Flags       Type       State         I-Node Path
unix  2      [ ACC ]     STREAM     LISTENING     1331   /tmp/.font-unix/fs7100
unix  2      [ ACC ]     STREAM     LISTENING     1273   /dev/gpmctl
unix  4      [ ]         DGRAM                    59198  /dev/log
unix  2      [ ACC ]     STREAM     LISTENING     1051   /var/lib/mysql/mysql.sock
unix  2      [ ]         DGRAM                    133661
unix  3      [ ]         STREAM     CONNECTED     80892  /var/lib/mysql/mysql.sock
unix  3      [ ]         STREAM     CONNECTED     80891
unix  2      [ ]         DGRAM                    59207
unix  2      [ ]         STREAM     CONNECTED     8856
unix  2      [ ]         DGRAM                    1334
unix  2      [ ]         DGRAM                    1246
unix  2      [ ]         DGRAM                    1161
unix  2      [ ]         STREAM     CONNECTED     479


Ziet er beter uit zo :)

"Don't blow out my candle if you want yours to shine brighter..."


Verwijderd

hmmmm heb je een standaard kernel ?
zoja waarom staat dan ipchains aan dat pikt ie niet.
en op een server xfs draaien is ook vragen om moeilijk heden.
staat je ssh op no root login.
is je root passwd niet te simpel
staat sshd op protocol 2 ipv 2,1
heb je pop3 passwords die gelijk zijn aan useraccounts die super user kunnen zijn ?
sudo reeksen etc
gebruik je up2date ?

edit : waarom gebruik je x eigenlijk je font server kan ook te hacken zijn.

[ Voor 10% gewijzigd door Verwijderd op 03-02-2003 13:50 ]


  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
Verwijderd schreef op 03 February 2003 @ 13:49:
hmmmm heb je een standaard kernel ?
zoja waarom staat dan ipchains aan dat pikt ie niet.
en op een server xfs draaien is ook vragen om moeilijk heden.
staat je ssh op no root login.
is je root passwd niet te simpel
staat sshd op protocol 2 ipv 2,1
heb je pop3 passwords die gelijk zijn aan useraccounts die super user kunnen zijn ?
sudo reeksen etc
gebruik je up2date ?

edit : waarom gebruik je x eigenlijk je font server kan ook te hacken zijn.
Ik gebruik een standaard RedHat 7.3 kernel. Ipchains accepteert ie gewoon hoor...
Is gewoon bij installatie aangemaakt door LOKKIT.

xfs heb ik nu gedisabled.

SSH staat op no root login

Root password is ruim 10 tekens (gecombineerd letters, CAPS, cijfers, tekens zonder dictionary words)

sshd draait op protocol 2

Geen pop3

up2date/autoupdate (soortgelijk pakket, draait sinds vanochtend)


Sudo-reeksen? Ik moet even opzoeken wat je daarmee bedoelt...

"Don't blow out my candle if you want yours to shine brighter..."


  • Equator
  • Registratie: April 2001
  • Laatst online: 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Waar ik nog even naar wil kijken:
code:
1
2
tcp        0      0 *:801                   *:*                     LISTEN
tcp        0      0 *:1352                  *:*                     LISTEN


Waar komen die vandaan..

Om dat te achterhalen kan je fuser gebruiken.
$ fuser -n tcp 801
result is de pid van het proces die dat tcp poortnummer in gebruik heeft.
dus:
$ ps -ax |grep <PID nummer>
En vertel eens welke services die poorten open houden :?

  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
801 is de tijdelijke web-poort van Domino,
1352 is de standaard domino poort,

Dus die kloppen wel :)

"Don't blow out my candle if you want yours to shine brighter..."


  • Jimbolino
  • Registratie: Januari 2001
  • Laatst online: 08-08 23:37

Jimbolino

troep.com

btw, check je bak op eggdrop en/of psybnc
want die connecties waren naar undernet:
undernet.tiscali.be=Elsene.Be.Eu.undernet.org
ircu.bredband.com=Stockholm.SE.eu.Undernet.org

The two basic principles of Windows system administration:
For minor problems, reboot
For major problems, reinstall


  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
hmmmz, hoe zie ik of die erop zitten dan?

Even ter info: vanochtend was er ineens weer irc-activiteit...

Iemand nog ideeen?

"Don't blow out my candle if you want yours to shine brighter..."


Verwijderd

heb je lokaal op netwerk ergens onder windows een bot of trojan?
deze kunnen via irc proberen te communiceren.

  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
Dit is een op zich staande server, is niet de router van het netwerk ofzo...

"Don't blow out my candle if you want yours to shine brighter..."


  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
Ik heb inmiddels voor de zekerheid wat uitgaande poorten geblocked in de firewall, maar ik ben er nog niet echt gerust op...

Die eggdrop of iets soortgelijks klinkt op zich aannemelijk, maar waar moet ik dan in godsnaam op zoeken... :s

"Don't blow out my candle if you want yours to shine brighter..."


  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Als er processen draaien op je systeem waarvan je zelf niet weet waar die vandaan komen, ga er dan maar vanuit dat het ding gehackt is.

Vooral IRC-verkeer valt nogal op. Kijk eens met ngrep of tcpdump -xX wat voor verkeer het is, dan weet je waar je mee te maken hebt. Na een crack een reinstall doen en denken dat je dan niet weer gekraakt kan worden is niet echt slim imo. Je zult eerst moeten weten -waarom- je uberhaupt gehackt was, anders zet je weer een doos online die nog steeds lek is. En dat blijkt dus..

  • McFizban
  • Registratie: Juli 2001
  • Laatst online: 17-08 17:43

McFizban

Hackito ergo sum.

Heb je al een eens security scanner gebruikt? Zelf heb ik Languard van GFI. Dit draait onder windows, maar kan ook hele aardige rapportjes maken over Linux machines.
Je kan een evaluatie versie downloaden bij: www.gfisoftware.com
Na de evaluatie periode mag je hem blijven gebruiken voor niet commerciële doeleinden.
Vroeger (misschien ook nu) had je SATAN voor linux. Die kon (kan) ook je systeem analyseren, maar dan van binnenuit.

Haardware: meuk die zo oud is dat het alleen nog nuttig is voor in de openhaard.


  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
Inmiddels ben ik erachetr dat ik via de font-server gehackt ben, en er een IRC bot op de server gezet was. Een en ander opgeschoond, en de gevoelige services draaien inmiddels niet meer, dus ik hoop er nu toch wel vanaf te zijn...

Om even te reageren op serkoon: De beveiliging was wel al weer verbeterd na de reinstall maar blijkbaar nog niet goed genoeg. Inmiddels heb ik mijn leermoment weer gehad, en zo zullen er nog velen volgen, want:

De enige veilige computer, is de computer die uit staat...

"Don't blow out my candle if you want yours to shine brighter..."


  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:32

Rtificial

as fake as can be

Topicstarter
McFizban schreef op 05 February 2003 @ 09:42:
Heb je al een eens security scanner gebruikt? Zelf heb ik Languard van GFI. Dit draait onder windows, maar kan ook hele aardige rapportjes maken over Linux machines.
Je kan een evaluatie versie downloaden bij: www.gfisoftware.com
Na de evaluatie periode mag je hem blijven gebruiken voor niet commerciële doeleinden.
Vroeger (misschien ook nu) had je SATAN voor linux. Die kon (kan) ook je systeem analyseren, maar dan van binnenuit.
Ik zal inderdaad eens een scan van binnenuit draaien, dat zegt mogelijk meer...

"Don't blow out my candle if you want yours to shine brighter..."

Pagina: 1