Webserver gehackt - benötige Hilfe

Apache, Lighttpd, nginx, Cherokee
dslthomas
Posts: 36
Joined: 2006-01-02 09:18
 

Re: Webserver gehackt - benötige Hilfe

Post by dslthomas »

jfreund wrote: Den Remote-Login für root zu verbieten ist standard. Lege Dir einen Arbeitsbenutzer an mit normalen User-Rechten (Mitglied der Gruppen user und wheel) und trage folgendes in die /etc/ssh/sshd_config ein:

Code: Select all

PermitRootLogin no
AllowGroups wheel
Damit beschränkst Du den Zugriff auf User, die Mitglied der Gruppe wheel sind, und lässt root außen vor. Wenn Du Arbeiten durchführen musst, die root-Rechte verlangen, wechselst Du eben per `su -` zu root, oder Du verwendest sudo.
Also SSH2 ist eingestellt und rkhunter bemängelt das auch nicht mehr. Ich habe den Server neu gestartet und habe auch ohne Änderungen Zugriff via SSH. Nun aber noch mal zu den Usern.

Ich habe in YAST nachgeschaut. Da gibt es keine Gruppe mit dem namen "wheel".

Ich muß in YAST also erst diese Gruppe anlegen und dann einen User der den Gruppen wheel und user untersteht!? Habe ich das so richtig verstanden? Wenn ich mich dann als User einlogge und yast starten will, dann werde ich ja denke ich mal nach dem root-pw gefragt!?

Ist alles ein wenig um ständlich bei mir weil ich ne richtig schöne Sehnscheidenentzündung habe und völlig behindert auf der Tastatur hacken muß - die Maus mit links zu dedienen ist da auch nicht sondlerlich gut :-)

Die anderen Warnmeldungen in rkhunter kann ich deaktivieren? Ich meine die spucken dann ja immer eine Warnung aus!?

--------------------------------------------------------------------------
Edit
--------------------------------------------------------------------------

Wo kann ich die Mailadresse für die Systemmails ändern? Systemmails gehen ja an root@localhost. Wo kann ich das ändern?

Danke

An dieser Stelle ein großes Dankeschön für die Unterstützung hier im Board! In vielen Boards ist es üblich anfragen wie meine sehr abwertend zu argumentieren und wirklich Hilfe nicht zu geben was meines erachtens nach den Sin eines Boards völlig verfehlt! Ich habe allein in den letzten 3 Tagen so viel dazu gelernt - es gab zeiten da habe ich YAST und Updates nur sehr ungern benutzt und von allem was unterhalb von /html lag waren bömische Wälder für mich. Ich wußte weder wo welche Dateien lagen noch wo und wie ich änderungen in diversen Scripten vornehmen konnte. Wirklich viel Wissen habe ich zwar nach wie vor nicht, aber mittlerweile benutze ich sehr viele Befehle die ich früher nicht drauf hatte.

Danke! - nicht nur an die Boarbetreiber sondern auch an die User hier! Denn ein gutes Boardteam ist eine Sache - wenn die User nicht mitziehen nützt das beste Board nichts!
dslthomas
Posts: 36
Joined: 2006-01-02 09:18
 

Re: Webserver gehackt - benötige Hilfe

Post by dslthomas »

matzewe01 wrote: Du kennst den Spruch: Aus Schaden wird man Klug. Ich will mal hoffen, dass Du daraus gelernt hast und die Systemadministration als ein wichtiges muss und nicht mehr als notwendiges Übel annimmst.

Gruss Matthias
Geanu so ist es es :-) Ich habe das ganze bisher auf die leichte Schulter genommen was sicher ein großer Fehler war aber ich gelobe besserung! :-)

Danke!
handeglo
Posts: 62
Joined: 2007-11-21 11:26
 

Re: Webserver gehackt - benötige Hilfe

Post by handeglo »

SHH port ändern wäre auch nicht schlecht
ich hab es auch 123 statt 22

gruss
floogy
Posts: 150
Joined: 2007-10-23 22:00
 

Re: Webserver gehackt - benötige Hilfe

Post by floogy »

Bringt aber nicht mehr Sicherheit, eventuell etwas weniger Meldungen in den logfiles.
User avatar
daemotron
Administrator
Administrator
Posts: 2641
Joined: 2004-01-21 17:44
Contact:
 

Re: Webserver gehackt - benötige Hilfe

Post by daemotron »

Das ist unsauber. Port 123 ist eigentlich für NTP vorgesehen (siehe http://www.iana.org/assignments/port-numbers). Natürlich musst Du Dich nicht zwingend dran halten, aber was versprichst Du Dir davon? Jemand, der Deinen Server per SSH angreifen will, lässt eh erst mal Nmap drauf los und weiß so 20 Sekunden später, auf welchem Port der sshd lauscht.

Wenn Du schon partout den SSH-Port verlegen willst, um das Auth-Log ein bisschen sauberer zu halten, dann nimm irgendeinen Port aus den "Unassigned"-Bereichen oder wenigstens irgend etwas > 1024 - in diesem Bereich wird die Zuordnung nicht ganz so dogmatisch gesehen, weil die Dienste dahinter eher proprietärer Natur sind.
handeglo
Posts: 62
Joined: 2007-11-21 11:26
 

Re: Webserver gehackt - benötige Hilfe

Post by handeglo »

ok hab es 1044 genommen ist das ok ?
floogy
Posts: 150
Joined: 2007-10-23 22:00
 

Re: Webserver gehackt - benötige Hilfe

Post by floogy »

http://en.wikipedia.org/wiki/List_of_TC ... 4_to_49151

Code: Select all

dcutility       1044/tcp   Dev Consortium Utility
dcutility       1044/udp   Dev Consortium Utility
http://www.iana.org/assignments/port-numbers
handeglo
Posts: 62
Joined: 2007-11-21 11:26
 

Re: Webserver gehackt - benötige Hilfe

Post by handeglo »

ohhhhhh, ja was dann?
ist ja alles doch nicht belegt oder?
floogy
Posts: 150
Joined: 2007-10-23 22:00
 

Re: Webserver gehackt - benötige Hilfe

Post by floogy »

Such Dir was aus:

Code: Select all

lynx --dump http://www.iana.org/assignments/port-numbers|grep -i unassigned
~607 Bereiche, die noch nicht vergeben sind.
User avatar
daemotron
Administrator
Administrator
Posts: 2641
Joined: 2004-01-21 17:44
Contact:
 

Re: Webserver gehackt - benötige Hilfe

Post by daemotron »

Na ja, für Ports > 1024 würde ich nicht allzu viel Rücksicht auf Assignments nehmen (ausgenommen vielleicht IRC, WebDAV, 8080+8443 u. ä.), da bei den Assignments auch viele Leichen dabei sind. Irgendwelche Steuerports für Festspeicher-Controller, die seit 10 Jahren nicht mehr hergestellt werden... sind mir ehrlich gesagt vollkommen schnurz. Aber <1024 sind die (privilegierten) Ports eigentlich weitestgehend standardisiert, und für diese Dienste bestehen auch i.d.R. mehrere Implementierungen.

P. S. ein bisschen Obscurity noch dazu: Je höher die gewählte Portnummer, desto unwahrscheinlicher eine Entdeckung. Die meisten Portscans laufen nur über die ersten n Ports (meist bis 1024), da sich hier die für Angreifer interessantesten Dienste tummeln. Wirklich bis 65535 durchzugehen dauert ziemlich lange; die Mühe macht sich nur jemand, der es wirklich ernst meint.
Last edited by daemotron on 2007-11-29 17:00, edited 1 time in total.
handeglo
Posts: 62
Joined: 2007-11-21 11:26
 

Re: Webserver gehackt - benötige Hilfe

Post by handeglo »

floogy ~607 in diesem bereich gibt es nichts es fängt ab 1000 > an
User avatar
daemotron
Administrator
Administrator
Posts: 2641
Joined: 2004-01-21 17:44
Contact:
 

Re: Webserver gehackt - benötige Hilfe

Post by daemotron »

Die ersten Ports, die als Unassigned gekennzeichnet sind (btw. grep ist case-sensitive) sind einstellig... :!:
floogy
Posts: 150
Joined: 2007-10-23 22:00
 

Re: Webserver gehackt - benötige Hilfe

Post by floogy »

HANDEGLO wrote:floogy ~607 in diesem bereich gibt es nichts es fängt ab 1000 > an
Das war die Zeilenzahl der Ausgabe `grep -i`. Der Parameter -i erlaubt auch das auffinden groß- oder kleingeschriebener Buchstaben.

Leider hatte ich die "unassigned"-Bereiche <1023 nicht herausgerechnet, daher die Tilde vor den 607. SCNR
handeglo
Posts: 62
Joined: 2007-11-21 11:26
 

Re: Webserver gehackt - benötige Hilfe

Post by handeglo »

stimmt also ändere es auf ~607 da sind "einige" frei!
floogy
Posts: 150
Joined: 2007-10-23 22:00
 

Re: Webserver gehackt - benötige Hilfe

Post by floogy »

http://en.wikipedia.org/wiki/List_of_TC ... ers#Ranges
The Well Known Ports are those in the range 0–1023. On Unix-like operating systems, opening a port in this range to receive incoming connections requires administrative privileges or possessing of CAP_NET_BIND_SERVICE capability.
dürfte aber bei sshd wohl kein Problem sein.
Post Reply