Analyse eines erfolgreichen Angriffs
Posted: 2006-10-21 13:52
Nachdem ein von mir betreuter Rootserver (1&1) erfolgreich angegriffen wurde, würde ich jetzt natürlich gerne wissen, wie sich da jemand Zugriff verschaffen konnte. Der Server wurde vom Netz genommen, nachdem dieser Angriffe gegen andere Server ausgeführt hat (den Aussagen des offenbar nur mit Laien-haften Kenntnissen ausgestatteten Supports nach zu urteilen IP-Flooding). Der Server ist jetzt von der Rescue-Partition gebootet (ist ein älteres Debian drauf).
Ich habe die alte System-Parition gemountet und bereits einmal nachgesehen, ob ich etwas verdächtiges finden kann. Aber ich bin in keiner Logdatei fündig geworden. Insbesondere gab es laut logs keinen erfolgreichen Login ausser meinen eigenen.
Daher Frage: Wo kann ich noch schauen? Was ist verdächtig? Der Server selbst soll zwar nicht mehr verwendet werden, ich will aber trotzdem wissen, wo der Fehler in der Sicherheit lag!
Für Hinweise und Anregungen bin ich dankbar.
Ich habe die alte System-Parition gemountet und bereits einmal nachgesehen, ob ich etwas verdächtiges finden kann. Aber ich bin in keiner Logdatei fündig geworden. Insbesondere gab es laut logs keinen erfolgreichen Login ausser meinen eigenen.
Daher Frage: Wo kann ich noch schauen? Was ist verdächtig? Der Server selbst soll zwar nicht mehr verwendet werden, ich will aber trotzdem wissen, wo der Fehler in der Sicherheit lag!
Für Hinweise und Anregungen bin ich dankbar.