Gehackt werden ist unschön!!!
Posted: 2004-01-02 15:50
Hi,
jetzt ist auch mein Server gekackt worden. Zugegeben habe ich wenig Vorkehrungen getroffen, dies zu verhindern, eher wegen fehlendem Know-How.
Ich mache gerade einen Backup und werde dann den Startschuss zum Reinitialiesieren geben. Auf dem Server lief suse7.2, ist der Server nach der Neuinstallation und suse 8.1 schon etwas sicherer? Was sollte ich nach der Neuinstallation sofort unternehmen? Ich glaube die Kiste wurde über proftp gehackt, soll ich komplett auf fpt verzichten?
Ich schicke auch mal einen Auszug aus der log/message um Eure Meinung dazu zu hören:
************* 16.00 Uhr startete er seine Versuche *************
Jan 1 16:02:51 p15097586 proftpd[26416]: connect from 213.23.177.199 (213.23.177.199)
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - FTP session opened.
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - no such user 'anonymous'
Jan 1 16:02:51 p15097586 last message repeated 4 times
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - USER anonymous: no such user found from dsl-213-023-177-199.arcor-ip.net [213.23.177.199] to 217.160.128.156:21
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - FTP session closed.
Jan 1 15:54:00 p15097586 /USR/SBIN/CRON[23197]: (root) CMD (/root/confixx/confixx_counterscript.pl)
Jan 1 16:01:20 p15097586 popper[25873]: connect from 80.143.166.254 (80.143.166.254)
Jan 1 16:01:21 p15097586 popper[25880]: connect from 80.143.166.254 (80.143.166.254)
Jan 1 16:01:21 p15097586 popper[25881]: connect from 80.143.166.254 (80.143.166.254)
Jan 1 16:01:22 p15097586 popper[25888]: connect from 80.143.166.254 (80.143.166.254)
Jan 1 16:02:00 p15097586 /USR/SBIN/CRON[26114]: (root) CMD (/root/confixx/confixx_counterscript.pl)
Jan 1 16:02:51 p15097586 proftpd[26416]: connect from 213.23.177.199 (213.23.177.199)
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - FTP session opened.
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - no such user 'anonymous'
Jan 1 16:02:51 p15097586 last message repeated 4 times
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - USER anonymous: no such user found from dsl-213-023-177-199.arcor-ip.net [213.23.177.199] to 217.160.128.156:21
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - FTP session closed.
*********** Und um 16.37 Uhr dann das: *******************
Jan 1 16:37:58 p15097586 kernel: x uses obsolete (PF_INET,SOCK_PACKET)
Jan 1 16:37:58 p15097586 kernel: eth0: Promiscuous mode enabled.
Jan 1 16:37:58 p15097586 kernel: device eth0 entered promiscuous mode
Jan 1 16:37:58 p15097586 modprobe: modprobe: Can't locate module ppp0
Jan 1 16:38:00 p15097586 /USR/SBIN/CRON[8824]: (root) CMD (/root/confixx/confixx_counterscript.pl)
Jan 1 16:38:01 p15097586 modprobe: modprobe: Can't locate module ppp0
Jan 1 16:38:37 p15097586 xc[9283]: log: executing remote command as root: /usr/bin/passwd root
******************************************************
Danke schon mal für Eure Hinweise und Meinungen!
jetzt ist auch mein Server gekackt worden. Zugegeben habe ich wenig Vorkehrungen getroffen, dies zu verhindern, eher wegen fehlendem Know-How.
Ich mache gerade einen Backup und werde dann den Startschuss zum Reinitialiesieren geben. Auf dem Server lief suse7.2, ist der Server nach der Neuinstallation und suse 8.1 schon etwas sicherer? Was sollte ich nach der Neuinstallation sofort unternehmen? Ich glaube die Kiste wurde über proftp gehackt, soll ich komplett auf fpt verzichten?
Ich schicke auch mal einen Auszug aus der log/message um Eure Meinung dazu zu hören:
************* 16.00 Uhr startete er seine Versuche *************
Jan 1 16:02:51 p15097586 proftpd[26416]: connect from 213.23.177.199 (213.23.177.199)
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - FTP session opened.
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - no such user 'anonymous'
Jan 1 16:02:51 p15097586 last message repeated 4 times
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - USER anonymous: no such user found from dsl-213-023-177-199.arcor-ip.net [213.23.177.199] to 217.160.128.156:21
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - FTP session closed.
Jan 1 15:54:00 p15097586 /USR/SBIN/CRON[23197]: (root) CMD (/root/confixx/confixx_counterscript.pl)
Jan 1 16:01:20 p15097586 popper[25873]: connect from 80.143.166.254 (80.143.166.254)
Jan 1 16:01:21 p15097586 popper[25880]: connect from 80.143.166.254 (80.143.166.254)
Jan 1 16:01:21 p15097586 popper[25881]: connect from 80.143.166.254 (80.143.166.254)
Jan 1 16:01:22 p15097586 popper[25888]: connect from 80.143.166.254 (80.143.166.254)
Jan 1 16:02:00 p15097586 /USR/SBIN/CRON[26114]: (root) CMD (/root/confixx/confixx_counterscript.pl)
Jan 1 16:02:51 p15097586 proftpd[26416]: connect from 213.23.177.199 (213.23.177.199)
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - FTP session opened.
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - no such user 'anonymous'
Jan 1 16:02:51 p15097586 last message repeated 4 times
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - USER anonymous: no such user found from dsl-213-023-177-199.arcor-ip.net [213.23.177.199] to 217.160.128.156:21
Jan 1 16:02:51 p15097586 proftpd[26416]: p15097586.pureserver.info (dsl-213-023-177-199.arcor-ip.net[213.23.177.199]) - FTP session closed.
*********** Und um 16.37 Uhr dann das: *******************
Jan 1 16:37:58 p15097586 kernel: x uses obsolete (PF_INET,SOCK_PACKET)
Jan 1 16:37:58 p15097586 kernel: eth0: Promiscuous mode enabled.
Jan 1 16:37:58 p15097586 kernel: device eth0 entered promiscuous mode
Jan 1 16:37:58 p15097586 modprobe: modprobe: Can't locate module ppp0
Jan 1 16:38:00 p15097586 /USR/SBIN/CRON[8824]: (root) CMD (/root/confixx/confixx_counterscript.pl)
Jan 1 16:38:01 p15097586 modprobe: modprobe: Can't locate module ppp0
Jan 1 16:38:37 p15097586 xc[9283]: log: executing remote command as root: /usr/bin/passwd root
******************************************************
Danke schon mal für Eure Hinweise und Meinungen!