Server gehackt / Datapool 3.3
-
- Posts: 15
- Joined: 2006-03-22 20:51
Server gehackt / Datapool 3.3
Hallo mein Server ist leider von jemandem in beschlag genommen worden . Wie kann ich rausfinden wie er reingekommen ist ? Ich habe einige Verzeichnisse gefunden und brauche mal hilfe wie ich die Progs wieder deinstallieren kann.
Gefunden :
Datapool V 3.3
SSHD
Wie lautet der Befehl um alle Dateien von einem Benutzer anzeigen zu lassen ? Danke für eure Hilfe.
Gefunden :
Datapool V 3.3
SSHD
Wie lautet der Befehl um alle Dateien von einem Benutzer anzeigen zu lassen ? Danke für eure Hilfe.
Re: Server gehackt / Datapool 3.3
Server im Rescue Mode starten und Logfiles sichern und auswertenmenzechristian wrote:Hallo mein Server ist leider von jemandem in beschlag genommen worden . Wie kann ich rausfinden wie er reingekommen ist ?
Server am besten neuinstallieren, wenn die Cracker bereits so weit gekommen sind, bekommst Du das System nie mehr sicher ...menzechristian wrote:Ich habe einige Verzeichnisse gefunden und brauche mal hilfe wie ich die Progs wieder deinstallieren kann.
Gefunden :
Datapool V 3.3
SSHD
menzechristian wrote: Wie lautet der Befehl um alle Dateien von einem Benutzer anzeigen zu lassen ? Danke für eure Hilfe.
Code: Select all
man find
Code: Select all
find -user [u]uname[/u]
ansonsten ist das ein sinnloses unterfangen, wer sagt Dir, dass der Cracker das alles unter _einem_ Usernamen abgelegt hat?
regards
Cat
-
- Posts: 15
- Joined: 2006-03-22 20:51
Re: Server gehackt / Datapool 3.3
thx ,
werde neu installieren, mal schaun was log files so bringen.
werde neu installieren, mal schaun was log files so bringen.
Re: Server gehackt / Datapool 3.3
...und bei der neuen installation am besten gleich Snort und Tripwire mit draufpacken, dann hast du beim nächsten mal (nicht dass ichs dir wünsche) bessere karten weil du dann die kompromittierung eventuell schon im frühstadium abfangen kannst.. 
Re: Server gehackt / Datapool 3.3
Das Komprimmitieren eines 08/15-Servers dauert nur wenige Sekunden, da helfen eventuelle Warnmeldungen von Snort, Tripwire und Co herzlich wenig. Solche Tools können höchstens bei der nachträglichen Analyse helfen, sofern deren Logs auf einem externen und sauberen Server geschrieben werden...
PayPal.Me/JoeUser ● FreeBSD Remote Installation
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Re: Server gehackt / Datapool 3.3
hehe...stimmt schon, allerdings bringt dann in so einem fall das neu installieren auch nix da der server dann wieder mit runtergelassenen hosen dasteht, ne gute grundkonfiguration ist also auf jeden fall mal voraussetzung..
nachträgliche analyse (welche snort und tripwire ja zweifellos sehr vereinfachen) ist ja wohl unverzichtbar, ansonsten besteht ja die gefahr dass die lücke welche genutzt wurde beim nächsten setup wieder offen ist...ohne diese infos kann das ganze zum ratespiel werden.
nachträgliche analyse (welche snort und tripwire ja zweifellos sehr vereinfachen) ist ja wohl unverzichtbar, ansonsten besteht ja die gefahr dass die lücke welche genutzt wurde beim nächsten setup wieder offen ist...ohne diese infos kann das ganze zum ratespiel werden.
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: Server gehackt / Datapool 3.3
...sofern man die Tool richtig nutzen, und deren Ausgabe auch wirklich deuten kann: Ja.welche snort und tripwire ja zweifellos sehr vereinfachen
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
-
- Posts: 774
- Joined: 2004-04-26 15:57
Re: Server gehackt / Datapool 3.3
Für solche Fälle sollte man wenigstens eine MD5 oder SHA1 Summe zur Hand haben wenn man wissen will was verändert wurde. Bringt allerdings nix wenn man das einfach auf der Kiste ablagert, und auch nur im Rescuemode etwas, da ja md5sum/sha1sum verändert werden konnte, oder gar mit Rootkit der Systemaufruf umgelenkt. Tripwire und Co. kann man ja auch erblinden lassen mit einem guten Rootkit ;)
An sich ist es mir relativ egal was der Cracker aufgespielt hat, ich würde eher gern wissen worüber er ins System kam, Stichwort Syslog Server ;) Sofern der Cracker nicht sowas wie shred für die Logfiles verwendet hat, kannst du vielleicht mit The Coroners Toolkit ein Abbild der Partition erstellen wo deine Logfiles liegen und dann versuchen die Daten wiederherzustellen.
An sich ist es mir relativ egal was der Cracker aufgespielt hat, ich würde eher gern wissen worüber er ins System kam, Stichwort Syslog Server ;) Sofern der Cracker nicht sowas wie shred für die Logfiles verwendet hat, kannst du vielleicht mit The Coroners Toolkit ein Abbild der Partition erstellen wo deine Logfiles liegen und dann versuchen die Daten wiederherzustellen.