[E-Smith]gehacked. Syslogd werkt niet meer/Trojan installed?

Pagina: 1
Acties:

  • Bebob_NL
  • Registratie: September 2002
  • Laatst online: 28-11 16:40
Na dik een jaar stabiel draaien: PROBLEMEN |:(

Ik ben van de week gehacked, mogelijk door een Roemeen :( Hij heeft wat dingen zitten uitvreten op mijn linux bakje, en onder andere mijn syslogd service uit de lucht weten te halen. Even voor de duidelijkheid: E-smith 5.5 is een Network optimized distributie gebasseerd op RH7.3. Elke keer als ik opstart krijg ik de melding

code:
1
2
3
4
5
6
7
8
[root@###### init.d]# service syslog start

Starting system logger: syslogd: invalid option -- a
usage: syslogd [-drvh] [-l hostlist] [-m markinterval] [-n] [-p path]
 [-s domainlist] [-f conffile]
                                                           [ FAILED ]
Starting kernel logger: klogd: Already running.
                                                           [ FAILED ]


De webmanager interface van de server (voor diegene die hier bekend mee zijn) ligt er ook uit. Soms komt hij wel tot het inlogscherm, maar krijg ik bij elke pagina die ik aan klik een "Internal Server Error, contact your sys admin" foutmelding.

SMB draait wel een 'beetje' (ik kan networkdrives mappen vanuit winxp/98) maar ik kan niet in winXp naar \\server gaan (of \\client). In dat geval krijg ik namelijk een "server is not configured for transactions" foutmelding. Zelfde voor Entire Network browsen

Na veel gezoek op het www (mijn linuxkennis is beperkt tot het starten van ntop en smb services ;)) ben ik er achter gekomen dat het probleem van het niet op willen starten van syslogd veroorzaakt wordt door een foute syntax in de $SYSLOGD_OPTIONS regel in mijn syslog bestand op mijn server. De -a optie slikt ie klablijkelijk niet. Ik weet absoluut niet wat dit doet, en wat wel de goede commandline option is.

momenteel staat er bij mijn $SYSLOGD_OPTIONS in het bestand /etc/sysconfig/syslog
code:
1
2
3
4
SYSLOGD_OPTIONS="-m 0"
SYSLOGD_OPTIONS="$SYSLOGD_OPTIONS "
KLOGD_OPTIONS="-c 1 -2"
SYSLOGD_OPTIONS="$SYSLOGD_OPTIONS -a /home/dns/dev/log "


Dat directory achter -a bestaat gewoon, en is leeg op het bestand -null na

Vraag 1: Hoe krijg ik syslogd weer aan de praat?
Vraag 2: Waarom krijg ik een "server is not configured for transactions" foutmelding? En hoe kom ik hier weer vanaf?
Vraag 3: Is er nog ergens een LOG waar ik in kan zien wat hij heeft uit zitten spoken op m'n bak? Of is die er niet om dat syslog eruit ligt?

ps. Ik weet zeker dat ik gehacked ben. Ik kreeg tijdens een putty sessie een heel verhaal voorgeschoteld van hem (middels het write commando ofzo) over waar ie vandaan kwam en dat ie me systeem had verpest. Hij was er ernstig trots op zei hij |:( Intussen alle wachtwoorden veranderd, en alle andere accounts behalve admin en root gedisabled. Het lijkt erop dat hij niet meer binnen is gekomen sindsdien.

*Update*

Over vraag 2.
http://www.experts-exchange.com/Networking/Q_20925285.html (2e antwoord)
Gaat over een IRC virus. En moet je eens zien wat ik krijg als ik service --status-all doe:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
<blah>

/service/qmail: up (pid 1614) 1120 seconds, normally down
The random data source exists
.-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-.
 ,----.,----.,-.  ,-.,---.,--. ,-.,----.
 |  O ||  ,-' \ \/ / | o ||   \| || ,--'
 |  _/ _\  \   \  /  | o< | |\   || |__
 |_|  |____/   |__|  |___||_|  \_| \___|
      Version 2.2.1 (c) 1999-2000
              the most psychoid
      and  the cool lam3rz Group IRCnet

`-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=tCl=-'
Configuration File (null) not found, aborting
Run 'make menuconfig' for creating a configuration or create the file manually.
smbd (pid 2441 2018) is running...
nmbd (pid 2024 2023) is running...
/service/smtpfront-qmail: up (pid 1708) 1108 seconds, normally down
squid (pid 1977 1975) is running...
sshd (pid 2159 1734) is running...
syslogd is stopped

<blah>


Heb ik misschien een linux virus/trojan opgelopen? Zoja, hoe kom ik hier in hemels naam van af? Mijn vermoeden is dat hij *iets* met qmail heeft gedaan.

Specs: Antec Sonata III 500Watt, Asus P5k, C2D E6750 @ 400*8, 2GB DDR6400 OCZ 4-4-4-12, XFX GeForce 8800GTS/640MB (stock), 120GB WD PATA, 320GB Seagate PATA, 750GB WD SATA, IIyama Vision Master Pro 450.


Verwijderd

iig de bak onmiddelijk offline halen en herinstallen

je logs zijn in dit geval natuurlijk niet te vertrouwen....

[ Voor 38% gewijzigd door Verwijderd op 09-05-2004 17:01 ]


  • Leon
  • Registratie: Maart 2000
  • Laatst online: 27-11 11:06

Leon

Rise Of The Robots

zo te zien is er op een of andere manier psybnc op geinstalleerd :)

Ik neem aan dat je dat niet zelf geinstalleerd hebt, aangezien het nogal vaak gebruikt wordt door hackers.

Eerste wat je moet doen is de pc van het internet afhalen.

Als tweede (alhoewel dat denk ik een beetje moeilijk is voor je) probeer je te achterhalen hoe iemand binnen heeft kunnen komen, zodat je weet waar je voortaan beter op moet letten. Je zou eventueel een dump van de harde schijf ergens kunnen maken voor latere analyse.

De derde is de meest pijnlijke stap. De computer compleet opnieuw installeren, je weet immers niet wat degene die ingebroken heeft nog meer veranderd heeft. Verander hierna ook je wachtwoorden op de nieuwe machine en gebruik niet de oude wachtwoorden.

Eeuwige n00b


  • Pastinakel
  • Registratie: December 2000
  • Laatst online: 30-11 18:14

Pastinakel

Zwammen en kwazoedels

Ik hoop dat je snapt dat de kans levensgroot is dat je PC nu fungeert als ofwel een drone voor iemand zijn DDOS gekloot ofwel als open relay voor spam. Misschien wel beide.

Met HAL-9000: zo snel mogelijk offline halen die bak. Uitvogelen wat er aan de hand is doe je maar offline.

Ik kan je niet helpen. De frutsel is warrig en niet knopig. Bovendien heb ik maar één kant | Scrobblernakel


  • Bebob_NL
  • Registratie: September 2002
  • Laatst online: 28-11 16:40
Verwijderd schreef op 09 mei 2004 @ 17:00:
iig de bak onmiddelijk offline halen en herinstallen

je logs zijn in dit geval natuurlijk niet te vertrouwen....
Hmmz.. Dat herinstalleren zie ik niet zo zitten. heeft me echt wel 20 uur gekost destijds om dat ding in de lucht te krijgen zoals ik dat wilde. Is er ECHT geen andere manier om hem weer clean te krijgen? Ik heb intussen wel de hele server afgesloten van de buitenwereld. Alle poorten op slot, alleen vanuit het lan via ssh benaderbaar door putty. Je kan niet meer inloggen via pptp voor een vpn.
Tijdens zijn "hacksessies" was het internet onnoemelijk traag, en dat komt nu niet meer voor gelukkig. Ik ga er vanuit dat hij niet meer binnen kan komen. De server gaat nu wel 's nachts uit en een putty sessie staat de hele dag open om de boel in de gaten te houden.

Specs: Antec Sonata III 500Watt, Asus P5k, C2D E6750 @ 400*8, 2GB DDR6400 OCZ 4-4-4-12, XFX GeForce 8800GTS/640MB (stock), 120GB WD PATA, 320GB Seagate PATA, 750GB WD SATA, IIyama Vision Master Pro 450.


  • _fm
  • Registratie: September 2003
  • Niet online

_fm

bewijs het internet een grote dienst, trek de netwerkkabel eruit, en herinstalleren. er is geen andere manier om zeker te zijn dat je systeem trojaans-paard-vrij is. De ene backdoor die je vind hoeft niet de enige te zijn, er kunnen nu overal gaten in zitten. De volgende keer je security updates bijhouden, als je dat niet al deed.

  • Leon
  • Registratie: Maart 2000
  • Laatst online: 27-11 11:06

Leon

Rise Of The Robots

Appie_NL schreef op 09 mei 2004 @ 17:10:
[...]


Hmmz.. Dat herinstalleren zie ik niet zo zitten. heeft me echt wel 20 uur gekost destijds om dat ding in de lucht te krijgen zoals ik dat wilde. Is er ECHT geen andere manier om hem weer clean te krijgen? Ik heb intussen wel de hele server afgesloten van de buitenwereld. Alle poorten op slot, alleen vanuit het lan via ssh benaderbaar door putty. Je kan niet meer inloggen via pptp voor een vpn.
Tijdens zijn "hacksessies" was het internet onnoemelijk traag, en dat komt nu niet meer voor gelukkig. Ik ga er vanuit dat hij niet meer binnen kan komen. De server gaat nu wel 's nachts uit en een putty sessie staat de hele dag open om de boel in de gaten te houden.
Zoals ik al zei, dat is het pijnlijkste van gehacked worden.
Maar je kan er gelukkig alleen maar wijzer van worden.

Zoals Pastinakel al zei is de kans groot dat je nou ergens in een irc kanaal zit te wachten als ddos botje of als relay gebruikt wordt.

Eeuwige n00b


  • Twarp
  • Registratie: Oktober 2000
  • Laatst online: 06-11 11:13

Twarp

just grin...

Appie_NL schreef op 09 mei 2004 @ 17:10:
[...]


Hmmz.. Dat herinstalleren zie ik niet zo zitten. heeft me echt wel 20 uur gekost destijds om dat ding in de lucht te krijgen zoals ik dat wilde. Is er ECHT geen andere manier om hem weer clean te krijgen?
En je heb nooit gedacht aan een backup van die installatie?

Beetje slordig vind je ook niet. Toch zou ik voor een volledige herinstallatie gaan ben je zeker van alle rotzooi af bovendien kan je dan wel een goede schone backup maken. :Y)

Meh ...


  • Zwerver
  • Registratie: Februari 2001
  • Niet online

Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer


  • Bebob_NL
  • Registratie: September 2002
  • Laatst online: 28-11 16:40
Twarp schreef op 09 mei 2004 @ 17:27:
[...]

En je heb nooit gedacht aan een backup van die installatie?

Beetje slordig vind je ook niet. Toch zou ik voor een volledige herinstallatie gaan ben je zeker van alle rotzooi af bovendien kan je dan wel een goede schone backup maken. :Y)
Ik heb hem intussen van het internet afgehaald, en ik ga hem volgende week opnieuw installeren en configureren (zucht ;( )
Uiteraard heb ik wel een backupdisk met alle instellingen, maar nu komt het leuke. De reddingsdisks (in tweeVouD (shame) uitgevoerd!) hebben het stuk voor stuk begeven door de tand des tijds EN de Backup CD (jaja, van de backupdiskettes heb ik een image op cd gedeponeerd) is door verschillende stukken softwarez als *onleesbaar* bestempeld (ik had duurdere merk cd's moeten kopen toendertijd :( )

Naja, in ieder geval hartelijk dank voor de snelle reacties.

Specs: Antec Sonata III 500Watt, Asus P5k, C2D E6750 @ 400*8, 2GB DDR6400 OCZ 4-4-4-12, XFX GeForce 8800GTS/640MB (stock), 120GB WD PATA, 320GB Seagate PATA, 750GB WD SATA, IIyama Vision Master Pro 450.


  • Tweeke
  • Registratie: November 2002
  • Niet online
Appie_NL schreef op 09 mei 2004 @ 17:45:
[...]
(in tweefout uitgevoerd!)
offtopic:
= 2x fout. Het moet zijn: tweevoud. :P
en uiteraard veel succes gewenst met opnieuw configgen ;)

[ Voor 15% gewijzigd door Tweeke op 09-05-2004 18:48 ]

The fact that a believer is happier than a skeptic is no more to the point than the fact that a drunken man is happier than a sober one. George B. Shaw


  • Zpottr
  • Registratie: Mei 2000
  • Niet online

Zpottr

Henk

Appie_NL schreef op 09 mei 2004 @ 17:45:
Uiteraard heb ik wel een backupdisk met alle instellingen, maar nu komt het leuke. De reddingsdisks (in tweefout uitgevoerd!) hebben het stuk voor stuk begeven door de tand des tijds EN de Backup CD (jaja, van de backupdiskettes heb ik een image op cd gedeponeerd) is door verschillende stukken softwarez als *onleesbaar* bestempeld (ik had duurdere merk cd's moeten kopen toendertijd :( )
... maar dat wil toch niet zeggen dat je de configfiles van de huidige installatie niet op zijn minst achter de hand kunt houden om de boel sneller te installeren dit keer?

Zoef


Verwijderd

Zpottr schreef op 09 mei 2004 @ 18:47:
[...]


... maar dat wil toch niet zeggen dat je de configfiles van de huidige installatie niet op zijn minst achter de hand kunt houden om de boel sneller te installeren dit keer?
idd, gewoon op je gemak de config files bekijken en overnemen (wel oppassen en wantrouwend zijn). Ik denk dat je normale kritieke data wel mee zou kunnen nemen. Maar de algemene installatie zou ik niet meer vertrouwen imo

  • cemtex
  • Registratie: Januari 2000
  • Laatst online: 19-06 07:54

cemtex

Version 1.1.1

naast het feit dat het erg pijnlijk is om een herinstall te doen is ook alweer versie 6.0 uit. Ik neem aan dat hier alweer een hoop security bugs gefixed zijn. Al is het geloof ik maar beta3 maar ze zijn er bijna om 6.0 compleet te maken.

Succes !
Pagina: 1