Brauche dringend Tipps: Server wurde gehackt

Rund um die Sicherheit des Systems und die Applikationen
Post Reply
thomas-worm
Posts: 5
Joined: 2006-12-12 21:41
 

Brauche dringend Tipps: Server wurde gehackt

Post by thomas-worm »

Hallo Leute,

ich brauche dringend eure Tipps. Nach 3 Jahren stabilem und sicheren Laufen wurde mein Server am Samstag gehackt und hat massiv DDoS-Attacken ins Netz rausgeschickt. Das RZ hat jetzt erstmal den Port am Router geschlossen. Morgen früh bekomm ich zwischen 8 und 9 Uhr mit einem Rescue-System zugriff drauf und kann per Chroot ins System rein und es reparieren. In dieser Zeit muss ich den Server wieder zum laufen bekommen und sicher machen.
Jetzt ist blos die Frage: Wie geh ich da am besten ran?
Welche Logs sind wichtig um herauszufinden was vorgefallen ist [IP-Addy des Hackers bekommen, Herausfinden wo die Schwachstelle war, ...]? Wie warscheinlich ist es dass der Hacker wieder den selben Server benutzt? Um 9 Uhr soll das normale System wieder hochfahren. Hab ich dann noch ein paar Stunden Zeit Firewall entsprechend anzupassen oder ist es sehr wahrscheinlich dass der Hacker gleich wieder da ist, sobald der Server da ist. Haltet ihr es für sinnvoll eine neue IP-Adresse zu beantragen und die alte lahm zu legen?


Ich hoffe auf eure hilfreichen Tipps/Links und bedank mich im Voraus!

Mit besten Grüßen und Dank, Thomas


P.S.: Beim Serversystem handelt es sich um ein SuSE 10.0.
oxygen
Posts: 2138
Joined: 2002-12-15 00:10
Location: Bergheim
 

Re: Brauche dringend Tipps: Server wurde gehackt

Post by oxygen »

thomas-worm wrote:Jetzt ist blos die Frage: Wie geh ich da am besten ran?
Komplettes Backup zur Beweissicherung und dann Neuinstallieren. Reparieren kann man ein kompromittiertes System nicht.
duergner
Posts: 923
Joined: 2003-08-20 11:30
Location: Pittsburgh, PA, USA
 

Re: Brauche dringend Tipps: Server wurde gehackt

Post by duergner »

Ich hoffe mal du hast den Server nicht wieder ans Netz angeschlossen bevor du eine Neuinstallation vorgenommen hast.

Ansonsten halt die ueblichen Verdaechtigen: ich wuerde bei den Apache Logs anfangen. Wahrscheinlich wurde eine Schwachstelle in einer der (PHP) Anwendungen ausgenutzt.
Post Reply