habe man ne Frage,
habe einen root-server auf dem suse 8.2 läuft
heute log ich mich auf dem server ein uns siehe da, der benutzer root hat ein home mehr
um ein wenig nachzuforschen wollte ich in /var/log mal die logs durchsehen und siehe da
auch das verzeichnis gibt es nicht mehr
hat jemand ne ahnung wie sowas kommt ??
ist der server gehackt worden ??? wenn ja gibt es noch eine möglichkeit das nachzuvollziehen ???
grüße
real.pacman
Plötzlich Verzeichnisse weg
-
- Project Manager
- Posts: 11186
- Joined: 2003-02-27 01:00
- Location: Hamburg
Re: Plötzlich Verzeichnisse weg
Ja.real.pacman wrote:ist der server gehackt worden ???
Nein.real.pacman wrote:wenn ja gibt es noch eine möglichkeit das nachzuvollziehen ???
Lass die Kiste neu aufsetzen und suche Dir jemanden, der das System ordnungsgemäss administrieren kann...
PayPal.Me/JoeUser ● FreeBSD Remote Installation
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
-
- Posts: 8
- Joined: 2003-04-10 14:41
Re: Plötzlich Verzeichnisse weg
danke für die schnelle antwort
werde ihn morgen neu installieren lassen
ich würde gerne trotzdem bis morgen nach neuen dateien suchen
hast du ne ahnung wie das geht ??
in "man ls" finde ich nix dazu
es muss in den letzten 3 tagen passiert sein - hoffe nur, dass da nicht irgend eine scheisse mit dem server verzapft wurde
werde ihn morgen neu installieren lassen
ich würde gerne trotzdem bis morgen nach neuen dateien suchen
hast du ne ahnung wie das geht ??
in "man ls" finde ich nix dazu
es muss in den letzten 3 tagen passiert sein - hoffe nur, dass da nicht irgend eine scheisse mit dem server verzapft wurde
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
Re: Plötzlich Verzeichnisse weg
Joe hat schon recht: die Kiste ist mit ziemlicher Sicherheit geknackt worden.
Möglichkeiten, den Vorgang nachzuvollziehen gäbe es, aufgrund der Tatsache, dass du keinen physikalischen Zugang zum System hast, und die Hardware nur gemietet ist, wird es ziemlich schwer, das ganze zu prüfen.
Ich würde zuerst einmal Anzeige gegen Unbekannt erstellen, und mit dem Hinweis darauf Puretec darum bitten (bzw. sie auffordern, wenn's nicht auf die nette Tour klappt), ein Image der Platte (WICHTIG: das durch forensische Maßnahmen wiederhergestellt werden kann) zu ziehen, und das System neu aufsetzen zu lassen.
So bist du auf der halbwegs sicheren Seite, wenn diese Sache noch ein Nachspiel haben sollte (z.B. weißt du nicht, was die Cracker auf/mit deiner Kiste so alles angestellt haben).
Ich hoffe, das hilft dir etwas weiter.
Möglichkeiten, den Vorgang nachzuvollziehen gäbe es, aufgrund der Tatsache, dass du keinen physikalischen Zugang zum System hast, und die Hardware nur gemietet ist, wird es ziemlich schwer, das ganze zu prüfen.
Ich würde zuerst einmal Anzeige gegen Unbekannt erstellen, und mit dem Hinweis darauf Puretec darum bitten (bzw. sie auffordern, wenn's nicht auf die nette Tour klappt), ein Image der Platte (WICHTIG: das durch forensische Maßnahmen wiederhergestellt werden kann) zu ziehen, und das System neu aufsetzen zu lassen.
So bist du auf der halbwegs sicheren Seite, wenn diese Sache noch ein Nachspiel haben sollte (z.B. weißt du nicht, was die Cracker auf/mit deiner Kiste so alles angestellt haben).
Ich hoffe, das hilft dir etwas weiter.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
-
- Posts: 8
- Joined: 2003-04-10 14:41
Re: Plötzlich Verzeichnisse weg
danke für die tips
habe den provider schon angeschrieben und werde auch anzeige erstatten
:-)
dachte eigentlich ich hätte den server einigermassen sicher gemacht
hab immer aktuellste patches drauf usw.
naja, man lernt nie aus
habe den provider schon angeschrieben und werde auch anzeige erstatten
:-)
dachte eigentlich ich hätte den server einigermassen sicher gemacht
hab immer aktuellste patches drauf usw.
naja, man lernt nie aus
-
- Posts: 8
- Joined: 2003-04-10 14:41
Re: Plötzlich Verzeichnisse weg
der hacker war schlampig
habe seine ip aus dem httpd-log ( liegt beim jeweiligen web-user im home)
er hat die mir seit 30 minuten bekannte lücke in My_eGallery ausgenutzt um einen trojaner zu installieren
habe das log mal gesichert - meint ihr, dass das als "forensische massnahme" reicht ??
also falls er was illegales mit dem server gemacht hat, reicht das dann als beweis, dass es kein kunde oder admin von uns war?
ich hatte schon mal einen kleinen angriff auf den mailserver - damals war es ein amerikaner
es ist traurig, dass die provider der hacker da nichts machen
habe damals AT&T wegen dem vorfall angeschrieben - leider kam nie eine antwort
habe seine ip aus dem httpd-log ( liegt beim jeweiligen web-user im home)
er hat die mir seit 30 minuten bekannte lücke in My_eGallery ausgenutzt um einen trojaner zu installieren
habe das log mal gesichert - meint ihr, dass das als "forensische massnahme" reicht ??
also falls er was illegales mit dem server gemacht hat, reicht das dann als beweis, dass es kein kunde oder admin von uns war?
ich hatte schon mal einen kleinen angriff auf den mailserver - damals war es ein amerikaner
es ist traurig, dass die provider der hacker da nichts machen
habe damals AT&T wegen dem vorfall angeschrieben - leider kam nie eine antwort
-
- Userprojekt
- Posts: 916
- Joined: 2002-06-17 16:09
Re: Plötzlich Verzeichnisse weg
Dann muss er aber immernoch einen Local-Root-Exploit verwendet haben. Hattest du vielleicht einen ungepatchten Kernel auf der Kiste?real.pacman wrote:der hacker war schlampig
habe seine ip aus dem httpd-log ( liegt beim jeweiligen web-user im home)
er hat die mir seit 30 minuten bekannte lücke in My_eGallery ausgenutzt um einen trojaner zu installieren
Erst nachlesen, dann nachdenken, dann nachfragen... :)
Warum man sich an diese Reihenfolge halten sollte...
Warum man sich an diese Reihenfolge halten sollte...
-
- Posts: 8
- Joined: 2003-04-10 14:41
Re: Plötzlich Verzeichnisse weg
den hier habe ich drauf
k_athlon-2.4.20-101
der ist vom 4.12 - der sollte die lücke nicht mehr haben
k_athlon-2.4.20-101
der ist vom 4.12 - der sollte die lücke nicht mehr haben
-
- Posts: 2138
- Joined: 2002-12-15 00:10
- Location: Bergheim
Re: Plötzlich Verzeichnisse weg
Da war die do_brk() Lücke noch gar nicht bekannt.
EDIT: argl, mir war sie an dem Tag noch nicht bekannt... aber Google datiert die ersten Erwähungen der Lücke auf den Tag. Trotzdem zweifelhaft ob der Kernel schon so schnell gepatch wurde.
EDIT: argl, mir war sie an dem Tag noch nicht bekannt... aber Google datiert die ersten Erwähungen der Lücke auf den Tag. Trotzdem zweifelhaft ob der Kernel schon so schnell gepatch wurde.
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
Re: Plötzlich Verzeichnisse weg
Bekannt war sie lange vorher, nur hat noch niemand geahnt, dass das Ding mal so große Wellen schlagen würde. ;)Da war die do_brk() Lücke noch gar nicht bekannt.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc