rootie gehackt!

Rund um die Sicherheit des Systems und die Applikationen
Post Reply
edei
Posts: 19
Joined: 2002-05-17 22:23
Contact:
 

rootie gehackt!

Post by edei »

hi leude,

mein rootie wurde heute gehackt!

und zwar von dieser ip: 201.0.234.143 (höchstwahrscheinlich)

es wurde "nur" alle index seiten durch statische seiten ersetzt.

hier der inhalt:

sh-2.05a# uname -a;id;cat /etc/issue

Linux ..... 2.4.18 #1 SMP Fri Aug 9 13:15:20 CEST 2002 i686 unknown

unknown uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),5(tty),6(d isk),10(wheel)

Welcome to SuSE Linux 7.2 (i386) - Kernel r (l).

m4dsk4t3r@hotmail.com

Fuck all governments !!!


scheint die gleiche gruppe zu sein wie bei:

http://www.grabmal24.de/
http://www.gundem.com.tr/
http://www.hewett-kier.com/
usw.... suche im google ergibt coole ergebnisse

wie haben die es geschafft?`

cu

edei

ps:
logfiles sagen nix aus!
Last edited by edei on 2003-12-04 11:09, edited 1 time in total.
boozedǃ
Posts: 47
Joined: 2003-09-27 14:55
Location: /root
 

Re: rootie gehackt!

Post by boozedǃ »

Meine Glaskugel zum Wahrsagen ist leider kaputt. Sie ist mir gestern vom Schreibtisch gefallen. :wink: Wie wärs mal mit Logfiles? Wenn du die entsprechenden Abschnitte postest, können dir vielleicht einige Leute beim Rekonstruktieren helfen. Allerdings würde es mich überraschen, wenn dein Besucher die Logfiles nicht gelöscht hat.
edei
Posts: 19
Joined: 2002-05-17 22:23
Contact:
 

Re: rootie gehackt!

Post by edei »

da es sich wahrscheinlich um einen größeren angriff auf einige server handelt, dachte ich, dass es vielleicht jemand bereits kennt!

http://www.google.de/search?q=m4dsk4t3r ... 8&filter=0
boozedǃ
Posts: 47
Joined: 2003-09-27 14:55
Location: /root
 

Re: rootie gehackt!

Post by boozedǃ »

Wieso bist du dir so sicher, dass die Logfiles nichts aussagen?
Sind sie nun gelöscht oder nicht? Ich fürchte ohne Logfiles wird dir keiner helfen können.
edei
Posts: 19
Joined: 2002-05-17 22:23
Contact:
 

Re: rootie gehackt!

Post by edei »

sorry, wollte schreiben: logfiles gelöscht!
t-son
Posts: 18
Joined: 2002-10-18 09:22
Location: Stuttgart
 

Re: rootie gehackt!

Post by t-son »

jo wenn sich das so verbreitet weiss denn niemand wo hier die Tür offen war/ist???
pf4
Posts: 91
Joined: 2002-12-09 10:27
 

Re: rootie gehackt!

Post by pf4 »

Seitdem das neue Sicherheitsleck offen ist tummeln sich wieder nen haufen möchtegern Scriptkiddies im Netz.

Der Ausgabe entnehme ich auch das du nen uralten Kernel einsetzt.

Es läuft ned zufälllig PHPNuke ?
Oder nen Gameserver ?

PS: Nen Useraccess zu bekommen is ned schwer da reichen kleine Lücken
edei
Posts: 19
Joined: 2002-05-17 22:23
Contact:
 

Re: rootie gehackt!

Post by edei »

phpnuke läuft drauf!

könnte das aber mit dem php 4.06 zusammenhängen?

ich weiss, dass keiner von euch ein wahrsager usw. ist, aber ich dachte einfach, durch die häufigkeit dieser attacken würde jemand schon genau wissen was es diesemal ist!

danke

edei
pf4
Posts: 91
Joined: 2002-12-09 10:27
 

Re: rootie gehackt!

Post by pf4 »

Ok folgende Theorie:

Jemmand is durch eine der vielen Sicherheitslücken in phpNuke eingedrungen. Und hat dann den neuen root explo ausgeführt. Fertig.

Die Uhralte PHP war dabei sicherlich nich hinterlich
deex
 

Re: rootie gehackt!

Post by deex »

So wie es scheint stecken die dahinter
das is übrigens ne tolle liste

http://www.delta5.com.br/mirror/
deex
 

Re: rootie gehackt!

Post by deex »

Ich hoffe ich stecke irgendwann dort nicht drauf
edei
Posts: 19
Joined: 2002-05-17 22:23
Contact:
 

Re: rootie gehackt!

Post by edei »

hi leude,

nun ist es klar woran es lag das mein server gehackt werden konnte:

http://nukecops.com/postp74178.html

also ein hinweis an alle die phpnuke mit dem my_egallery module einsetzen!

cu

edei
dodolin
Posts: 3840
Joined: 2003-01-21 01:59
Location: Sinsheim/Karlsruhe
Contact:
 

Re: rootie gehackt!

Post by dodolin »

Solche Angriffe gegen unsichere PHP-Skripte sind leider keine Seltenheit. Sehr lesenswerter Artikel hierzu auch siehe http://www.securityfocus.com/guest/24043
captaincrunch
Userprojekt
Userprojekt
Posts: 7066
Joined: 2002-10-09 14:30
Location: Dorsten
Contact:
 

Re: rootie gehackt!

Post by captaincrunch »

Und ganz ehrlich: wer PHPNuke einsetzt ist selbst Schuld. ;)
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
jtb
Posts: 599
Joined: 2002-08-18 16:41
Location: Darmstadt
Contact:
 

Re: rootie gehackt!

Post by jtb »

da muss ich CaptainCrunch nur zustimmen.
Der Code ist teilweise so schrecklich :(
edei
Posts: 19
Joined: 2002-05-17 22:23
Contact:
 

Re: rootie gehackt!

Post by edei »

danke für eure comments!

ja ich nutze phpnuke, und ich weiss das ich selber schuld bin!

aber darum geht´s doch nicht, oder wollen wir einen glaubenskrieg vom zaun brechen?
Outlaw
Posts: 1500
Joined: 2002-12-04 10:22
Location: 4. Server von rechts, 2. Reihe von oben
 

Re: rootie gehackt!

Post by Outlaw »

Nein, das will niemand. Aber mir wurde phpNuke auch zu heiss, leider sind dort zu viele Probleme für meinen Geschmack vorhanden. Andauernd hört man von extremen Sicherheitslöchern bei denen und Dein Server ist ja mal wieder der beste Beweis.

Für mich wäre (war) das ein Grund, Nuke lebewohl zu sagen. Ok, ich wurde (noch) nicht gehackt aber die Chancen mit Nuke sind einfach höher und so wichtig kann kein Skript sein, daß man die Gefahren ignoriert ....

Ok, wenn ich nur Webspace auf nem fremden Rechner hätte, wäre mir das nicht ganz so wichtig, auch wenn ich dort durch die Installation von Nuke in Rechenschaft gezogen werden könnte.

Gruß Outi

PS: Sorry für die "kurze" Rede aber wenn Dir mehrere Leute sagen "Kauf Dir nicht den Tresor von Humpelpumpel, der hat keine Rückwand", dann würde ich mir zumindest Gedanken darüber machen, selbst wenn Humpelpumpel die Rückwand mit Pappe flickt.
edei
Posts: 19
Joined: 2002-05-17 22:23
Contact:
 

Re: rootie gehackt!

Post by edei »

wenn ich mir nur kurz alle sicherheitslöcher(nicht nur nuke) der letzten 12 monate in erinnerung rufe, bleibt nur ein schluß: offline zu gehen!

es tut mir auch leid, euch mit meinen probs genervt zu haben!

cu

edei
captaincrunch
Userprojekt
Userprojekt
Posts: 7066
Joined: 2002-10-09 14:30
Location: Dorsten
Contact:
 

Re: rootie gehackt!

Post by captaincrunch »

Nur, falls das falsch rübergekommen ist (oder du den Smiley übersehen haben solltest ;) ) : ich wollte dich durch den Spruch nicht "schief von der Seite anmachen", sondern nur darauf hinweisen, dass PHPNuke nun einmal eine offene Einladung an sämtliche Scriptkiddies dort draußen ist.
bleibt nur ein schluß: offline zu gehen!
Ich sag's gerne mal wieder: "Sicherheit" gibt es nicht, man kann nur versuchen, das Risiko so klein wie möglich zu halten.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Outlaw
Posts: 1500
Joined: 2002-12-04 10:22
Location: 4. Server von rechts, 2. Reihe von oben
 

Re: rootie gehackt!

Post by Outlaw »

Nein, Du hast nicht genervtm, das war alles nur als gut gemeinter Rat zu verstehen. Sinvoll ist es eben, dem Schaden immer ein Stückchen voraus zu sein, sich also immer informieren und wenn einem die Sache nicht mehr gewachsen ist, entsprechend zu handeln. Offline wäre zwar die einfachste und sicherste Lösung aber was wäre die Welt heute ohne Risiko.

Wenn ich Angst habe einen Unfall zu haben, dann darf ich auch nicht mehr vor die Tür gehen. Wenn mir aber jemand sagt "Fahradfahren ohne Bremse führt irgendwann zum Unfall", überlege ich mir, ob ich dann nicht doch lieber auf was anderes Umsteige.

Ich hoffe, dieser Vergleich (ja, meine sind nie die Besten, ich weiss) zeigt Dir ein wenig, wie die Sache gemeint war. Vielleicht habe ich mich auch anstochern lassen, da gerade Nuke ein Pulverfass ist und Du den Eindruck erwecktest, daß Du ohne Nuke nicht weitermachen willst.

Sorry, so sollte das nicht rüberkommen.

Gruß Outi
Post Reply