chkrootkit: Warning: `//root/.bash_history' file size is zero

Rund um die Sicherheit des Systems und die Applikationen
legato
Posts: 115
Joined: 2004-06-03 12:40
 

chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by legato »

Schönen guten abend,

gerade lag eine eMail in meinem Postfach:

Code: Select all

Warning: `//root/.bash_history' file size is zero
Abgesendet wurde das von meinem cronjob, der nachts brac chkrootkit ausführt.

Prüfung der bach_history ergab, dass sie tatsächlich leer war.
Ich habe die eine Menge anderer Logs durchgeschaut und konnte nichts ungewöhnliches oder größere Lücken finden.
Der Server ist relativ wenig ausgelastet, dasher habe ich einen guten Ã?berblick was da so tatsächlich passiert.
Ich denke also nicht, dass da wirklich was schlimmes passiert ist, es ist kein erhöhter Traffic oder eine Spitze in Auslastung oder so aufgetraten.

Dennoch interessiert mich natürlich was da passiert ist... Ich habe gestern ein Update (Debian) durchgeführt, es gabe auch 2 neue Pakete aber mir will grad nicht einfallen was das war! Mift.

Hat jemand eine Idee wodurch das verursacht worden sein könnte oder wo ich noch speziell gucken könnte?

Danke,
stephan
alexander newald
Posts: 1117
Joined: 2002-09-27 00:54
Location: Hannover
Contact:
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by alexander newald »

Wird denn überhaupt was reingeschrieben?
legato
Posts: 115
Joined: 2004-06-03 12:40
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by legato »

Jau.
Mein syslogd läuft auch brav.
Nach einmal aus- und wieder einloggen stand wieder was drin.

Der cronjob läuft auch schon länger.

Ich beobachte das einfach weiter...
codc
Posts: 97
Joined: 2004-01-08 02:55
Location: Tübingen
Contact:
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by codc »

Legato wrote: Hat jemand eine Idee wodurch das verursacht worden sein könnte oder wo ich noch speziell gucken könnte?
rm /root/.bash_history && touch /root/.bash_history oder ähnliches ...

wenn du es nicht warst muss wohl jemand anders die Bash-history mit root-Rechten gelöscht haben. Vielleicht weil er was verbergen hat. Mich würde das aber ziehmlich nervös machen wenn die plötzlich leer ist obwohl ich die Konsole benutze.
legato
Posts: 115
Joined: 2004-06-03 12:40
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by legato »

Ja, klar,macht es auch.
Aber ich konnte sonst nichts feststellen.
Kein erhöhter Traffic, keine erhöhte Auslastung. Ich beobachte den Server eh recht gewissenhaft, und so lang mir nichts weiter auffällt lasse ich ihn auch in dem Zustand weiterlaufen.
User avatar
Joe User
Project Manager
Project Manager
Posts: 11191
Joined: 2003-02-27 01:00
Location: Hamburg
Contact:
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by Joe User »

Legato wrote:und so lang mir nichts weiter auffällt lasse ich ihn auch in dem Zustand weiterlaufen.
Also keine zeitnahen Updates? Woher kommt der doppelte Slash?
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
legato
Posts: 115
Joined: 2004-06-03 12:40
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by legato »

Hm, wie gesagt waren da am abend zuvor zwei pakete...
Habe mir dummerweise nicht gemerkt was das war, aber ich glaube nichts kritisches.

Der doppelte Slash war so in der Mail vom cron. Ich schätze mal das ist ganz normal, also Teil der Ausgabe von chkrootkit.
timeless2
Posts: 415
Joined: 2005-03-04 14:45
Location: Paris
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by timeless2 »

war der Update-Aufruf noch in der Bash-History?
legato
Posts: 115
Joined: 2004-06-03 12:40
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by legato »

Nein. Die war komplett leer :)
transmitter
Posts: 147
Joined: 2005-01-20 03:07
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by transmitter »

Hi,

habe genau das gleiche Problem: Die Datei ist bei mir auch leer, hat mir heute morgen chkrootkit gemeldet.

Aber rkhunter und chkrootkit sind sonst zufrieden mit meinem System.

Wenn ich als root etwas eingebe wird aber auch nichts in die Datei geschrieben. Woran könnte das denn liegen?
Roger Wilco
Posts: 5923
Joined: 2004-05-23 12:53
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by Roger Wilco »

Transmitter wrote:Wenn ich als root etwas eingebe wird aber auch nichts in die Datei geschrieben. Woran könnte das denn liegen?

Code: Select all

echo $HISTCMD $HISTFILE $HISTFILESIZE $HISTSIZE
man bash
transmitter
Posts: 147
Joined: 2005-01-20 03:07
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by transmitter »

Code: Select all

echo $HISTCMD $HISTFILE $HISTFILESIZE $HISTSIZE
39 /root/.bash_history 500 500
39 Stück in der History ..
Wenn ich mich auslogge und wieder einlogge stehen die Dinger auch wieder in der History.
Die Logfiles zeigen auch nichts besonderes. Muss ich jetzt arg beunruhigt sein? :(
User avatar
Joe User
Project Manager
Project Manager
Posts: 11191
Joined: 2003-02-27 01:00
Location: Hamburg
Contact:
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by Joe User »

Wenn er /root/.bash_history nicht selbst geleert hat, sollte er sich schon Gedanken über eine Reinitialisierung machen...
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
flo
Posts: 2223
Joined: 2002-07-28 13:02
Location: Berlin
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by flo »

Eine Ausgabeumleitung zur History war das nicht zufällig? müsste aber per Cron passiert sein!?

Ansonsten wäre es sehr interessant, zu wissen, wer die History gelöscht hat.

flo.
transmitter
Posts: 147
Joined: 2005-01-20 03:07
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by transmitter »

Ich habe mal mit der history rumgespielt, das ist aber sicher schon länger her als der letzte chkrootkit Durchlauf.
Kann die History nur durch echo > ~/.bash_history geleert werden, oder gibt es noch andere Möglichkeiten, die ich evtl. aus versehen eingegeben haben könnte?
Roger Wilco
Posts: 5923
Joined: 2004-05-23 12:53
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by Roger Wilco »

Transmitter wrote:Kann die History nur durch echo > ~/.bash_history geleert werden
Ja.
Transmitter wrote:oder gibt es noch andere Möglichkeiten, die ich evtl. aus versehen eingegeben haben könnte?
Ja, z. B. `cat /dev/null > ~/.bash_history` und generell alles, was Ausgaben in ~/.bash_history umleitet und den Inhalt dabei überschreibt.

Es könnte natürlich auch ein kompromittiertes System vorliegen, wie Joe User angedeutet hat...
User avatar
Joe User
Project Manager
Project Manager
Posts: 11191
Joined: 2003-02-27 01:00
Location: Hamburg
Contact:
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by Joe User »

Code: Select all

[echo ][""|'']> [/root/|~/].bash_history
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
thorsten
Posts: 561
Joined: 2003-02-01 13:14
Location: Fuldatal
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by thorsten »

Gibt es evtl. einen Co-Admin, der das getan haben könnte?
transmitter
Posts: 147
Joined: 2005-01-20 03:07
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by transmitter »

Thorsten wrote:Gibt es evtl. einen Co-Admin, der das getan haben könnte?
Ich denke / hoffe nicht ;)
flo
Posts: 2223
Joined: 2002-07-28 13:02
Location: Berlin
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by flo »

Egal was es war - imho wird die History erst beim Ausloggen in die Datei geschrieben, d.h. bei einem

Code: Select all

echo "" > ~/.bash_history
exit
steht in der .bash_history auch genau das und die letzte Session drin. Also müsste das Löschen in irgendeiner Form automatisiert vorkommen, was allerdings - unwissentlich geschehen - unwahrscheinlicher wäre als ein Bot, der den Rechner kompromittiert hat.

Hoffe, ich habe mich da nicht so wesentlich vertan und schreibe jetzt komplett Müll.

flo.
User avatar
Joe User
Project Manager
Project Manager
Posts: 11191
Joined: 2003-02-27 01:00
Location: Hamburg
Contact:
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by Joe User »

Tja, dann gibt es halt einen unbekannten Co-Admin ;)

Reinitialisierung!
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
User avatar
Joe User
Project Manager
Project Manager
Posts: 11191
Joined: 2003-02-27 01:00
Location: Hamburg
Contact:
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by Joe User »

@flo: Umgebungsvariablen kann man löschen (unset HISTFILE) oder ändern (HISTFILE=/dev/null) 8)
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
flo
Posts: 2223
Joined: 2002-07-28 13:02
Location: Berlin
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by flo »

Was Du nicht sagst, Joe :-)

Dann zeig mir mal jemanden, der "unset" einfach so eingibt - hmm ... na klar, Moment, ich weiß, was Du meinen könntest - wenn er selber die Aufzeichnung der History beeinflusst hätte, würde er das wissen, IMHO schränkt das die Möglichkeiten auf einen Hack welcher Art auch immer ein, oder eben auf ein Versehen. Meiner Meinung nach eher der Hack ...

flo.
thorsten
Posts: 561
Joined: 2003-02-01 13:14
Location: Fuldatal
 

Re: chkrootkit: Warning: `//root/.bash_history' file size is zero

Post by thorsten »

Ich denke auch es ist ein unerfahrener Hacker. Ansonsten hätte er zu allererst export HISTFILE="" eingegeben.

Ich denke er hat seine Spuren bemerkt, dann voller Panik das file geleert und dann die Variable HISTFILE manipuliert. Ansonsten wäre ja noch der Befehl zum Löschen zu finden.

chattr und die Option a sollte so einen Anfängerhacker schon vor eine Knobelaufgabe stellen :lol:
Post Reply