Word / ben ik gehacked?

Pagina: 1
Acties:

  • m33p
  • Registratie: September 2002
  • Laatst online: 06-02 20:21
Ik heb 2 dagen mijn computer niet aangehad, en dus ook 2 dagen mijn Linux Debian 3.0 Testing server niet kunnen controleren. Nu kom ik thuis, wil ik mijn mail checken, blijkt dat de wachtwoorden niet kloppen?

Ik natuurlijk de configs controleren, en wachtwoorden maar als plain tekst er in gezet, en het werkte. Nu heb ik mijn mail binnen, doe ik het 10 sec later weer, verkeerd pass. Ik ga eens verder spitten, blijkt dat de schijf voor 99% vol zit, wat eergister nog rond de 50% was (4 gig).

Na wat zoeken kwam ik er achter dat er "vreemde bestanden" geupload waren op mijn FTP, terwijl er in mijn FTP config niets staat over anonymous inloggen. Ik meteen FTP server stoppen (want deze persoon was nog bezig) en eens bekijken wat er allemaal geupload is. In de xfer log stond heel vaak, het volgende;

code:
1
2
3
Thu Sep 16 19:15:28 2004 169 172.179.81.108 15000000 /ftp/domein/incoming/ÿta19431-ÿ/ÿ-;;_&20_@tagged_
.by;_quit_%f;;...-ÿ/ÿÿ-BaZaR-ÿÿ/ÿÿ-ta0_%_.;_;_;tan1-ÿ/ÿ;%_scanned_by_%d.-ÿ/ÿÿ-BaZaR-ÿ/ÿcon_.;__;_;%d_con-ÿ/
1/1/2/STUFF/wixpsp2/winxpsp2vol_de.r02 b _ o r anonymous ftp 0 * c


'lsof' liet zien dat er 2 mensen (één uit de UK o.i.d en een ander uit Duitsland) tegelijk met een AOL verbinding aan het FTPen waren op mijn bak met het anonymous account. Ze hebben onderandere SP2 geupload... Er zijn in totaal 2 mappen aangemaakt met vreemde tekens ("ÿta19431-ÿ") welke ik verwijderd heb.

Nu is mijn vraag, hoe kan ik zien of ik nu daadwerkelijk gehacked wordt, of dat de mail meldingen puur kwamen omdat de schijfruimte vol zat. Nu ik de ruimte vrij gemaakt heb, de FTP server gestopt heb lijkt het te werken. Ook kan ik zo 1-2-3 niks vreemds vinden in de log. Ik denk zelf dat het gewoon iets fouts is (waarschijnlijk een fout van mij) in de FTP server (gebruik proFTPD). Iemand anders met ervaringen, tooltjes, tips, etc? Een complete reinstall zit er niet echt in.

offtopic:
Negeer typo in topic title ;)

[ Voor 3% gewijzigd door m33p op 16-09-2004 20:12 ]


  • Osiris
  • Registratie: Januari 2000
  • Niet online
Ja, je bent gehacked, daar is weinig twijfel over.. Ik zou chkrootkit maar eens proberen als ik jou was..

  • holoX
  • Registratie: December 2001
  • Laatst online: 16-02 20:22
Je bent gescand, getagged en gefilled. Die server lijkt dus best wel open te staan. Als je geen erg dikke lijn hebt was hij makkelijk te benaderen en te fillen anders doen die gasten echt niet veel moeite.

  • TRAXION
  • Registratie: Februari 2002
  • Laatst online: 14-02 23:46
Of ze hebben zijn ftp'tje als pub omgedoopt.

Fxpén gebeurt nog steeds daarintegen snap ik niet wat dat met je mail te maken heeft.


*tip kijk eens wat er allemaal binnenkomt })

[ Voor 24% gewijzigd door TRAXION op 16-09-2004 19:50 ]


  • m33p
  • Registratie: September 2002
  • Laatst online: 06-02 20:21
chkrootkit geeft mij de volgende info:

code:
1
2
3
Checking `lkm'... You have    10 process hidden for readdir command
You have    10 process hidden for ps command
Warning: Possible LKM Trojan installed


De rest is clean volgens chkrootkit

@ skinlab: Ze waren al behoorlijk aan het fillen met z´n 2en, zo´n 4 gig in een paar uur.

[ Voor 19% gewijzigd door m33p op 16-09-2004 19:52 ]


  • GieltjE
  • Registratie: December 2003
  • Laatst online: 16:12

GieltjE

Niks te zien...

www.rootkit.nl
draai die eens, en als je systeem geroot is, VOLLEDIG opnieuw installeren.

Hell / 0


  • Jimbolino
  • Registratie: Januari 2001
  • Laatst online: 13-02 16:07

Jimbolino

troep.com

geef nooit je annonymous account upload rechten, of je moet echt weten waar je mee bezig bent....

rm -rf /map/waar/je/ftp/staat
lost ook gelijk je ruimtegebrek op :)

The two basic principles of Windows system administration:
For minor problems, reboot
For major problems, reinstall


  • TRAXION
  • Registratie: Februari 2002
  • Laatst online: 14-02 23:46
GieltjE schreef op 16 september 2004 @ 19:53:
www.rootkit.nl
draai die eens, en als je systeem geroot is, VOLLEDIG opnieuw installeren.
^^

Zoals je al aangeeft heb je een trojan..

  • m33p
  • Registratie: September 2002
  • Laatst online: 06-02 20:21
Ik heb de tool (rkhunter) van rootkit.nl gedraaid, deze vind niks maar meld wel dat proFTPD vulnerable is. Het lijkt al met al mee te vallen, volgens de tools dan :/

Ik wil nu sowieso een reinstall doen, opzich wel mogelijk bedacht ik achteraf omdat ik mijn data op een andere schijf heb, maar het probleem waar ik dan mee zit, hoe weet ik dat die schijf clean is? Er staat alleen allemaal data op (games, apps, etc) en verder geen executables o.i.d.

Verwijderd

TRAXION schreef op 16 september 2004 @ 19:55:
[...]


^^

Zoals je al aangeeft heb je een trojan..
possible LKM trojan installed
Wil dus niet zeggen dat het ook zo is. Misschien had TS zijn FTP wel gewoon open staan oid. Wat btw niet de passchanges verklaart..

Mijn eigen server heeft 16 processes hidden for readdir command, lijkt me op zich niks mis mee, aangezien de bak gewoon functioneert en de logs niks vreemds vertonen.

  • simon
  • Registratie: Maart 2002
  • Laatst online: 14:19
GieltjE schreef op 16 september 2004 @ 19:53:
www.rootkit.nl
draai die eens, en als je systeem geroot is, VOLLEDIG opnieuw installeren.
Die verschilt toch niet van chkrootkit?

|>


Verwijderd

m33p schreef op 16 september 2004 @ 19:57:
Ik heb de tool (rkhunter) van rootkit.nl gedraaid, deze vind niks maar meld wel dat proFTPD vulnerable is. Het lijkt al met al mee te vallen, volgens de tools dan :/

Ik wil nu sowieso een reinstall doen, opzich wel mogelijk bedacht ik achteraf omdat ik mijn data op een andere schijf heb, maar het probleem waar ik dan mee zit, hoe weet ik dat die schijf clean is? Er staat alleen allemaal data op (games, apps, etc) en verder geen executables o.i.d.
Het is geen virus oid, je ProFTPd had gewoon een veiligheidsgat en daardoor zijn ze binnen gekomen. Maareh, testing is toch best bleeding edge? Hoe komt het dan dat dat ding vulnerable was?

  • m33p
  • Registratie: September 2002
  • Laatst online: 06-02 20:21
Idd, je zou toch verwachten dat het dan al wel aardig secure is als ze het 'al' testing verklaren... maar rkhunter vind anders. Ook kan ik via apt-get geen updates voor proftpd krijgen, dus ik vertrouw proFTPD opeens helemaal niet meer. Ik wil nu sowieso een reinstall gaan doen om het zeker te weten, en dan me beveiliging eens goed nakijken. Ik dacht dat ik het wel aardig voor elkaar had (firewall, router er tussen, alles up2date, gecontroleerd etc etc.) maarja...

Als er iemand is die nog andere tooltjes weet o.i.d, comments zijn welkom ;) Alvast bedankt aan alle anderen in ieder geval.

  • GieltjE
  • Registratie: December 2003
  • Laatst online: 16:12

GieltjE

Niks te zien...

Simon schreef op 16 september 2004 @ 19:58:
[...]

Die verschilt toch niet van chkrootkit?
Probeer maar eens is totaal anders, checkt b.v. ook op bijgekomen users, groups en kent veeel meer.

Hell / 0


Verwijderd

Nou ik denk dat je alleen maar je tagged bent iemand gebruikt de upload rechten om warez naar jou ftpje te gooien ik denk niet dat je voor de rest echt gehacked bent met een root kit enzo want dan zouden ze je huidige ftp daemon niet gebruiken, dat valt op lijkt me zo. Maar ja als je toch twijfelt of je niet echt gehacked bent dan zou ik maar formatten en reistallen, en ook je pasworden veranderen.

Maar ja als je de nieuwste warez gratis wilt hebben moet je de dir gewoon laten staan. :P

Wat ook leuk is een map in dir zetten met GET OUT OF MY COMP, YOUR BREAK IN HAS BEEN LOGGED EN REPORTED TO THE FBI :P als zo'n script kiddie jou heeft getagged wordt ie mischien wel bang en doet het nooit meer ;)

Verwijderd

m33p schreef op 16 september 2004 @ 20:03:
Idd, je zou toch verwachten dat het dan al wel aardig secure is als ze het 'al' testing verklaren... maar rkhunter vind anders. Ook kan ik via apt-get geen updates voor proftpd krijgen, dus ik vertrouw proFTPD opeens helemaal niet meer. Ik wil nu sowieso een reinstall gaan doen om het zeker te weten, en dan me beveiliging eens goed nakijken. Ik dacht dat ik het wel aardig voor elkaar had (firewall, router er tussen, alles up2date, gecontroleerd etc etc.) maarja...

Als er iemand is die nog andere tooltjes weet o.i.d, comments zijn welkom ;) Alvast bedankt aan alle anderen in ieder geval.
Noem me paranoide, maar ik draai nooit ergens ftp servers. Daar zijn al zoveel gaten in geweest...

Mijn file-sharing doe ik met SSH/SFTP en scponly (staat alleen SFTP toe). Daarmee zet ik een chrooted 'guest' account op met een wachtwoord dat ik aan iedereen geef die met me wil uitwisselen.

Het enige extern kwetsbare proces is SSH, daar is natuurlijk ook in het verleden wel eens iets mee misgegaan, maar het is zo belangrijk voor de webveiligheid als geheel (bijna iedereen draait het) dat het met argusogen in de gaten wordt gehouden. Als er een bug wordt ontdekt lees je het (Slashdot lezen). Pas als een kwaadwillige mijn guest wachtwoord weet kan hij eventuele bugs in scponly en/of sftp-server exploiteren en dat wordt dan nog bemoeilijkt door de chroot-ed environment. Alle directories zijn met chattr op immutable gezet (behalve uploads) en externe directories (muziek/films) zijn (ro) geimporteerd met mount --bind.

Verder alleen qmail (safe as the Bank of England) en Apache open en de boel up to date houden met yum (Fedora) houdt de bad guys al weer een jaartje of 10 buiten...

  • Hooglander1
  • Registratie: September 2003
  • Niet online

Hooglander1

Zot intellegent

Ja je bent gehackt, overduidelijk. Je moet dus even wat beter oppassen met hoe je je server draait en wat voor programma je gebruikt. Maar de kans dat dit opnieuw gebeurt zal dekn ik niet zo groot zijn.

* Hooglander1 draait ook een ftp server en ziet enkele portscans per dag voor bij komen. Maar ja, ik ben er niet zo bang voor dat ze bij mij ooit inbreken. 20 kb/s upload vinden ze vast niet lonend :X

Maar je mag het er ook laten staan, dan krijg je wel alle warez lekker vroeg, kleine aanpassingen en je bent klaar :)

Lid van de Tweakers Kenwood TTM-312 club.


Verwijderd

m33p schreef op 16 september 2004 @ 19:51:
code:
1
2
3
Checking `lkm'... You have    10 process hidden for readdir command
You have    10 process hidden for ps command
Warning: Possible LKM Trojan installed

De rest is clean volgens chkrootkit
Zoek nou zelf eens. Dit is standaard voor 2.4/2.6 kernels. Het lijkt op een simpele brakke FTP server configuratie (welke gebruikte je? Kun je je config ergens uploaden?), de rest van je server is waarschijnlijk clean.

Verwijderd

Hooglander1 schreef op 16 september 2004 @ 21:04:
Maar je mag het er ook laten staan, dan krijg je wel alle warez lekker vroeg, kleine aanpassingen en je bent klaar :)
Zet een virtueel honeypot systeempje op met VmWare of zoiets met een lekkere oude Redhat distributie met veel vulnerabilities. Dan kun je het live volgen. Best leerzaam, ga ik nog maar eens een keertje doen, denk ik ;-)

  • zeroxcool
  • Registratie: Januari 2001
  • Laatst online: 16-02 15:03
Mocht je dus echt gehacked zijn dan is het uiteraard handig om even de IP-adressen op te schrijven. Even een IP-block scan doen op RIPE en het abuse@providernaam.tld e-mailen erover, met wat logs erbij.

zeroxcool.net - curity.eu


Verwijderd

m33p schreef op 16 september 2004 @ 20:03:
Idd, je zou toch verwachten dat het dan al wel aardig secure is als ze het 'al' testing verklaren...
Voor het geval dat dit sarcasme was :P:
Testing is het nieuwste van het nieuwste, dus dan heb je alle updates zo snel als 't maar kan. En als er dan 'n klein foutje wordt gemaakt wat meteen 'n gapend veiligheidsgat opent, dan is er heus wel 'n update voordat de Warez-d00dz erachter komen :P

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 27-01 12:55

Bergen

Spellingscontroleur

m33p schreef op 16 september 2004 @ 19:51:
chkrootkit geeft mij de volgende info:

code:
1
2
3
Checking `lkm'... You have    10 process hidden for readdir command
You have    10 process hidden for ps command
Warning: Possible LKM Trojan installed


De rest is clean volgens chkrootkit

@ skinlab: Ze waren al behoorlijk aan het fillen met z´n 2en, zo´n 4 gig in een paar uur.
Dat is waarschijnlijk geen trojan... ps verbergt tegenwoordig gewoon veel processes. Doe eens:
chkrootkit -x lkm | grep EXE
en kijk of er processen tussen staan die niet horen te draaien...

Ik heb ook een schoon systeem en chkrootkit geeft dezelfde melding. De hidden processes zijn gewoon mysql-daemons en die heb ik net 5 minuten geleden geinstalleerd.

No worries dus. Tenminste, niet over de LKM (Linux Kernel Module)-trojan. Wel over je FTP-server natuurlijk. Die is zowieso gehacked als je 't mij vraagt, maar ze hebben geen rootkit geinstalleerd denk ik.

[ Voor 12% gewijzigd door Bergen op 17-09-2004 01:11 ]


  • Wilke
  • Registratie: December 2000
  • Laatst online: 13:43
Verwijderd schreef op 16 september 2004 @ 23:42:
Voor het geval dat dit sarcasme was :P:
Testing is het nieuwste van het nieuwste, dus dan heb je alle updates zo snel als 't maar kan.
Debian testing is het nieuwste van het nieuwste?

Ehm, mag ik daar even heel hard om lachen? :P

Als je nou nog zei 'unstable is het nieuwste van het nieuwste', okee....


Maar goed, om even ontopic te blijven, het lijkt er idd op dat TS een probleempje heeft met tenminste de FTP-server. En ook voor de rest zou ik eens even grondig uitzoeken wat er nou precies aan de hand is ;)

Verwijderd

* Hooglander1 draait ook een ftp server en ziet enkele portscans per dag voor bij komen. Maar ja, ik ben er niet zo bang voor dat ze bij mij ooit inbreken. 20 kb/s upload vinden ze vast niet lonend :X
20 kb/s is genoeg op je ftp als scanstro te gebruiken :P

Verwijderd

Wilke schreef op 17 september 2004 @ 01:18:
[...]


Debian testing is het nieuwste van het nieuwste?

Ehm, mag ik daar even heel hard om lachen? :P

Als je nou nog zei 'unstable is het nieuwste van het nieuwste', okee....


Maar goed, om even ontopic te blijven, het lijkt er idd op dat TS een probleempje heeft met tenminste de FTP-server. En ook voor de rest zou ik eens even grondig uitzoeken wat er nou precies aan de hand is ;)
Ojee, ik heb de naam 'testing' verkeerd geinterpreteerd :P

  • DiedX
  • Registratie: December 2000
  • Laatst online: 15-02 12:43
Je ziet duidelijk dat hij anoniem upload. Ik denk dat hij gewoon geFXP't is, en volgedouwd is met het nieuwste van het nieuwste :)

Vraag aan de TS:

- Welke FTP server?
- Waarom FTP?
- Post je FTP Configuratie eens?

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Verwijderd

ZeRoXcOoL schreef op 16 september 2004 @ 21:46:
Mocht je dus echt gehacked zijn dan is het uiteraard handig om even de IP-adressen op te schrijven. Even een IP-block scan doen op RIPE en het abuse@providernaam.tld e-mailen erover, met wat logs erbij.
Grote kans dat de gebruikte IPs van proxies zijn (en dat kan dan zowel een publieke proxy zijn, of een al-gehackte box die voor dit doel misbruikt wordt)... Ik heb dat IP tracen altijd vrij zinloos gevonden. ;).
Pagina: 1