habe heute nacht mal einen gehörigen Schrecken bekommen... Sämmtliche html und php Seiten auf meinem Server wurden durch eine andere ersetzt, welche folgendes beinhaltet:
NAtürlich habe ich sofort nach diesem Wumr gegoogelt, konnte jedoch keinen eintrag finden. Lediglich hier im Forum wurde kurz darüber diskutiert, ohne zu einer Lösung zu kommen.<!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
<HTML><HEAD>
<TITLE>This site is defaced!!!</TITLE>
</HEAD><BODY bgcolor="#000000" text="#FF0000">
<H1>This site is defaced!!!</H1>
<HR>
<ADDRESS><b>NeverEverNoSanity WebWorm generation 9.</b></ADDRESS>
</BODY></HTML>
Hier mal mein weiteres Vorgehen (habe es so dem technischen Support geschildert der bisher nicht antwortet, da er sich wohl nicht zuständig fühlt)
Da keine antwort kam habe ich mich etwas schlauer gemacht und folgendes herausgefunden:Sehr geehrte Damen und Herren,
heute (21.12.04) um etwa 1 uhr morgens bemerkte ich eine starke verlangsamung des Servers. Ein login in die ssh Konsole mit Auslastungsanzeige zeigte schnell, dass unmengen an unnötigen kleinen prozessen laufen, die meinerseits nicht gestartet wurden. Kurze Zeit später waren sämtliche Websites (html, php etc) auf dem gesamten Server durch eine andere Datei ausgetauscht. Auf dieser gab sich ein "NeverEverNoSanity Webworm Generation 9" dafür zu erkennen.
Leider ist mir über diesen Wurm noch nichts weiter bekannt. Ich habe umgehend mySQL und Apache2 heruntergefahren und bin nun relativ ratlos, wie ich weiter vorgehen soll.
Auch der blick in google brachte mir zu diesem Wum keine weiteren Informationen.
Auffällig ist ein Prozess names "nscan2" der 97% der CPU Kapazität belegt.Ein beenden dieses Prozesses führte jedoch zu noch mehr unsinnigen laufenden prozessen und "nscan2" erschien kurze Zeit später wieder in der Prozessanzeige.
Ist ihnen bekannt wie ich diese Sicherheitslücke schliessen kann und welche auswirkungen der Wurm auf welche Systeme hat?
Ich wäre ihnen über eine baldige antwort sehr dankbar
Es scheint bei einer bestimmten php version einen bug zu geben, in irgend einer Funktion. Anscheintend soll das Bulletin Forum (laut post hier im forum) auch etwas damit zu tun haben, keine ahnung wie...
Jedenfalls mein 2. Brief an den Support:
Ich habe probiert den apache2 neuzustarten, mit dem Ergebniss, dass der Port bereits belegt ist. Eine Telnet Verbindung zu Port 80 an meinem Server (apache2 war natürlich off) habe ich eine "stille" verbindung erhalten. Somit gehe ich stark von einem angriff auf meinen Server aus.
Ich habe den Prozess auf Port80 auf einen Prozess names crond zurückführen können, der vom user wwwrun (apache user) gestartet wurde. Zur Kontrolle habe ich mit rccron stop die Cronumgebung deaktiviert doch der Prozess blieb weiter bestehen. Als verzeichnis wurde mir /dev/shm/ / / / / / / / / angegeben, was mich etwas stutzig machte.
Ich habe den Prozess nun natürlich umgehend gekillt was eine beendigung der telnetaktivität mit sich zog.
Im angegebenen Ordner sind 2 .tgz dateien zu finden. wow.tgz und p.tgz
beide enthalten daten die bereits enpackt vorhanden sind. ein Ordner .bash und ein ordner ssh. Im ssh Ordner konnte ich einen Portsanner (nscan2) ausfindig machen, der wohl zuvor aktiv war und 97% der CPU leistung gezogen hat. Im .bash ordner ist ein IRC Bouncer zu finden, der noch einige logfiles inklusive IP Einträge einer uni als eingeloggtem Client enthält.
Alle diese Dateien gehören dem User wwwrun unt beeinhalten gefälschte Datierungen (teils 2001 wo es den server noch gar nicht gab).
Nun suche ich verzweifelt nach dem Einbruchsweg. Ich weiß das diese Probleme normalerweise nicht unter die Zuständigkeit ihres Supports fallen, ich würde mich jedoch freuen, fall sie diesbezüglich noch informationen für mich hätten. Momentan weiß ich nicht genau wie ich weiter vorgehen soll.
Die in dem Text gestellten Fragen möchte ich gerne an euch weiterleiten. Bisher habe ich hier immer hilfe finden können, auch wenn ich noch nicht selbst Fragen gestellt habe. Ist jemandem ein solches Problem bekannt? Wie könnte er auf mein System gekommen sein? Durch den wurm?
Ich würde mich über weitere Hilfe sehr freuen da ich mir nicht sicher bin wie ich weiter vorgehen soll.
MFG
