Was ist ldb? server gecrackt und unbek. sw läuft
Posted: 2004-03-29 15:56
Hallo Leute,
leider hat ein scriptkiddy einer unserer cluster-server geentert.
wie er reinkamm weiss ich nicht, die logs waren alle weg und diverse programme getaucht.
folgende tools waren getauscht worden: ls, who, last, find, ps und pstree
andere konnte ich bis jetzt nicht ausfindig machen. zudem wurden noch ein paar index seiten getauscht aber kommischerweisse nur 3 pages... chkrootkid meldet "Checking `ifconfig'... INFECTED" die anderen brachte ich lokal raus. allerdings scheint ifconfig nicht futsch zu sein.... wiederrum, wenn ich nach dateien suche (natürlich mit dem neuinstallieren find) die in den letzen 2 tagen gemodded wurden taucht auf "./ifconfig" in der liste auf.
folgende index pages fand ich auf dem cluster
ich habe mir die betroffenen packete neuinstalliert und sehe jetzt mit dem neuen pstree das ein prozess namens "sdb" läuft, hab auf den anderen servern geguckt, dorf läuft dieser prozess nicht.
mit google fand ich nichts schlaues raus, wenn ich das kommando starte kommt folgendes:
ich vermutte das progi ist ein backdoor das ssh startet und wartet bis das kiddy wieder kommt....
momentan bin ich gerade am backupen, ich mach den server morgen flach, leider kann ich ihn nicht sofort vom netz nehmen
BTW: ist ein debian system mit kernel vom april 03 (noch vom vorgänger)
ich habe jetzt doch noch spuren in den apache logs gefunden, das kiddy hat vermutlich die ip 24.46.111.81 benutzt
leider hat ein scriptkiddy einer unserer cluster-server geentert.
wie er reinkamm weiss ich nicht, die logs waren alle weg und diverse programme getaucht.
folgende tools waren getauscht worden: ls, who, last, find, ps und pstree
andere konnte ich bis jetzt nicht ausfindig machen. zudem wurden noch ein paar index seiten getauscht aber kommischerweisse nur 3 pages... chkrootkid meldet "Checking `ifconfig'... INFECTED" die anderen brachte ich lokal raus. allerdings scheint ifconfig nicht futsch zu sein.... wiederrum, wenn ich nach dateien suche (natürlich mit dem neuinstallieren find) die in den letzen 2 tagen gemodded wurden taucht auf "./ifconfig" in der liste auf.
folgende index pages fand ich auf dem cluster
Code: Select all
"owned by thrift. mafia network owns u. "
und
" hacked by hax0rz - mafia network - thrift "
und
"sh-2.05a# id;uname -a
uid=0(root) gid=33(www-data) egid=0(root) groups=33(www-data)
Linux opfersrv 2.4.18 #1 SMP Thu Apr 3 00:19:57 CEST 2003 i686 unknown
all i have to say is FUCK itr
fucking peice of shit packet kiddie.
go ahead and dos is fucking network,
irc.itr-x.com
its moron teenage packet kiddies like him that likes to put everyone down
he deserves to get his shit fucked.
- atomix -"
ich habe mir die betroffenen packete neuinstalliert und sehe jetzt mit dem neuen pstree das ein prozess namens "sdb" läuft, hab auf den anderen servern geguckt, dorf läuft dieser prozess nicht.
mit google fand ich nichts schlaues raus, wenn ich das kommando starte kommt folgendes:
Code: Select all
opfersrv:/usr/bin# ldb -V
ldb: option requires an argument -- V
sshd version 1.2.27 [i686-unknown-linux]
Usage: ldb [options]
Options:
-f file Configuration file (default /usr/info/.tc2k/sshd_config)
-d Debugging mode
-i Started from inetd
-q Quiet (no logging)
-p port Listen on the specified port (default: 22)
-k seconds Regenerate server key every this many seconds (default: 3600)
-g seconds Grace period for authentication (default: 300)
-b bits Size of server RSA key (default: 768 bits)
-h file File from which to read host key (default: /usr/info/.tc2k/shhk)
-V str Remote version string already read from the socket
opfersrv:/usr/bin#
momentan bin ich gerade am backupen, ich mach den server morgen flach, leider kann ich ihn nicht sofort vom netz nehmen
BTW: ist ein debian system mit kernel vom april 03 (noch vom vorgänger)
ich habe jetzt doch noch spuren in den apache logs gefunden, das kiddy hat vermutlich die ip 24.46.111.81 benutzt