bevor sich alle wieder zurecht aufregen. Ich habe den Testserver nach sichern der Logfiles neu aufgesetzt.
Da ich aber wieder schlauer werden möchte habe ich recht einfach gefunden welche Befehle der Hacker so genutzt hat.
Leider werde ich daraus nicht ganz schlau.
Zur Info, habe für den SSH Login ein Passwort-Zertifikat laufen. Dieses wurde umgangen wie auch immer =D>
Um das rauszufinden, und was der Hacker sonst so getrieben hat würde ich gerne wissen ob mir jemand sagen kann was er genau vor hatte.
FÜr mich macht das nicht viel Sinn.
Code: Select all
atx -u bin
id
df -h
pwd
exit
mv /tmp/x64 /bin/putty
cd /bin
ls
w
atx -u bin
w
ls -lah
chown root .ssh
ls -lah
chown root putty
ls -lah
exit
ls -lah
atx -u bin
ps ax
killall -9 x64
ps ax
id
pwd
ls
ls -lah
chown root root putty
chown root:root putty
ls -lah
chown root:root .ssh
mv putty ptty
ls -lah
chmod --help
cat /sbin/ifconfig
/sbin/ifconfig
exit
Die IP stammt laut lokalisierung aus den Niederlanden und der User war "bin".
Wie er reingekommen sein mag versuche ich noch zu erfahren.
Danke für eure Hinweise zum schlauer werden!

