Nein. Ein kompromitierter Rechner muss IMMER neu installiert werden..
deine meinung... kann man meines erachtens so nicht pauschalisieren. wenn ich mir sicher bin, das der angreifer nicht weit gekommen ist, (sei es auf grund der lücke oder eben dann vom system allgemein) sehe ich keinen grund neu auf zu setzten. die gegebenen umständen (wie jetzt schon so oft erwähnt / www-data / ftp installiert / nicht versteckt) stärken meine haltung.
hab ich das? wo, zeig mir die stelle auf? ich habe jediglich gesagt das die lücke public war, exploits auch, und jeder linux anfänger damit eine box aufmachen hätte können. (wer lesen kann ist im vorteil).Du willst also sagen, nur ein weil ein Anfänger das könnte, muss es auch ein Anfänger gewesen sein.
ich denke, wäre der angreifer ein experte gewesen, hätte er den ftpd gar nie gefunden.
unüberlegt, unqualifiziert, uninteressant. persönliche angriffe bringen dich in deiner stellung nicht weiter, bleib sachlich.Zum Glück bist du das nicht.
---------------------------------------------------------------------------------
das es ein kiddie war ist natürlich nur eine annahme. wer kann das nun schon wirklich sagen? ich meine nur: wäre der angreifer versiert genung gewesen, würde der ftpd nie gefunden worden. jedoch: die gegeben umstände festigen mich in meiner haltung, dass es sich um einen nicht wirklich "erfahrenen" hacker handelte.Daraus darf man aber nicht schliessen, dass der Angreifer ein "Kiddie" war
kann man so meiner meinung auch nicht sagen. ist das scriptkid, dass von k-otik einen exploit lädt, mein phpbb rooted, und dann gerade mal in /tmp es schafft mit www-data einen ftpd zu starten BESSER als ich, nur weil ich mal ein wochenende nicht daheim war, oder mal keine zeit hatte mich um meine software zu kümmern? gerade bei solch bekannten lücken, die natürlich hauptsächlich von kids ausgenutzt werden, trifft das meiner ansicht nach nicht zu...sondern im Gegenteil, dass er BESSER als der SysAdmin war.
eben hier gibt es natürlich überhaupt gar keine andere möglchkeit, als die kiste neu auf zu setzten und die kunden zu informieren. aber das sind natürlich auch ganz andere umstände, ich sage ja nicht generell nein zur neuinstallation. ich meine nur, man muss abwägen. eine neuinstallation zu pauschalisieren ist meines erachtens "die mitläuferische meinung vieler". ist ja auch ganz easy hin zu schreiben, "setz den server neu auf, eine andere möglichkeit gibt es nicht". ich meine jedoch, die problematik liegt tiefer / man sollte aus den umständen heraus abwägen was zu tun ist.Nettes Beispiel: Ich wäre Hoster von 10 Kunden. EINER hat ein unsicheres Script, und
dadurch wird einem Angreifer ermöglicht alle Sourcen der anderen Kunden zu lesen. Und
evtl. die DBs auszulesen. Was soll ich machen?
nein, ich schaue mir nicht jedes posting anderer leute an...Hast du mal geschaut, was für Posts ich so schreibe? (Jetzt profilier ich mich mal: Hast du mal in der FAQ geschaut unter "Was tun wenn server gehackt?")
sehe ich auch nicht zwangsläufig so. die schuld liegt meines erachtens ganz klar beim angreifer (außer bei stark fahrlässigem verhalten des admins), denn er (der hacker) ist die person die schaden zufügt. ich soll also schuld sein, für schäden die durch löchrige php software für die es vielleicht noch nicht einmal advisories geschweige denn patches gibt? no way.....Dass der "Besitzer" keine Ahnung hatte, ist zweitrangig. Er IST Verantwortlich.
sehe ich auch so, aber nur dann wenn man fahrlässig handelt.Als "root" ist man für seine Kiste verantwortlich.
----------------------------------------------------------------------------------
schläfst du beim serverkonfigurieren ein? oder bist du so ein nolife mensch, der schon alle ./configure parameter auswendig weis? ich meineWenn er durch erneutes konfigurieren noch lernt und nicht einschläft sollte er den Server kündigen
man hat hier auf jeden fall einen lerneffekt, nämlich gerade nach so einem vorfall sollte man alle optionen zwei mal checken.
wenn ich das höre... meinst du der grsec admin, oder der ccc mensch hat damals gepennt? manchmal hast du keine chance. und ein kidi das von dem freund des freundes vom besten freund nen 0day kriegt soll dann dein meister sein? errr. don't think so.der Admin hat gepennt/seinen Meister auf die unsanfte Art gefunden.
auch dir sage ich: lass die unqualifizierten beiträge, bringt weder dir noch der thematik was.Ein Nick macht Programm *scnr*
------------------------------------------------------------------------------------
alles in allem muss das problem meiner meinung nach viel differenzierter betrachtet werden. die sture "neu-auf-setz" masche ist zu borniert.
schlussendlich bleibt mir nur zu sagen: jeder muss natürlich selber wissen was er tut. ich jedenfalls, werde je nach situation entscheiden. eine pauschale neuinstallation halte ich für unsinn.
obsolete