Resultaten 1 tot 15 van de 44
Pagina 1 van de 3 1 2 3 LaatsteLaatste
Geen
  1. #1
    SSHD Rootkit in omloop
    geregistreerd gebruiker
    561 Berichten
    Ingeschreven
    10/06/06

    Locatie
    Emmeloord

    Post Thanks / Like
    Mentioned
    14 Post(s)
    Tagged
    0 Thread(s)
    21 Berichten zijn liked


    Naam: Arie

    Thread Starter

    SSHD Rootkit in omloop

    Voor de genen die het nog niet meegekregen hadden, er is er al enige tijd een draadje op wht.com over.

    http://www.webhostingtalk.com/showthread.php?t=1235797
    http://forums.cpanel.net/f185/sshd-rootkit-323962.html

    Action required:
    ------------------------------

    1. SSH to server
    2. Run 'updatedb'
    3. Run 'locate libkeyutils.so.1.9
    4) Delete the file if exists.
    5) reinstall the keyutils-libs(do: yum reinstall keyutils-libs)
    Wat ik zoal begrepen heb:
    - Er wordt spam verstuurd met geïnfecteerde servers
    - root pass wordt verstuurd via poort 53
    - CentOS/CL/ (RHEL?) vatbaar
    - control panel onafhankelijk (cPanel/DA/ISPconfig etc)
    - Deze 0day wordt als mogelijke oorzaak gezien, connectie nog niet bewezen

  2. #2
    SSHD Rootkit in omloop
    Web hosting diensten
    4.705 Berichten
    Ingeschreven
    09/02/04

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    10 Post(s)
    Tagged
    0 Thread(s)
    110 Berichten zijn liked


    Bedrijf: DreamHost.nl Web hosting
    Functie: Managing Director
    URL: www.dreamhost.nl
    Registrar SIDN: JA
    KvK nummer: 24269577

    https://bugzilla.redhat.com/show_bug.cgi?id=911937
    Door RedHat is bevestigd dat dit probleem ook voorkomt op servers met RHEL 5 en 6.
    Statement:

    This issue did affect the versions of the kernel package as shipped with Red Hat Enterprise Linux 5, 6 and Red Hat Enterprise MRG 2. Future updates may address this issue.
    DreamHost.nl Web hosting - cPanel hosting om bij weg te dromen.

  3. #3
    SSHD Rootkit in omloop
    administrator
    21.459 Berichten
    Ingeschreven
    17/12/01

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    71 Post(s)
    Tagged
    0 Thread(s)
    590 Berichten zijn liked


    Naam: Domenico Consoli
    Bedrijf: Webhostingtalk.nl
    Functie: Oprichter
    URL: webhostingtalk.nl
    Registrar SIDN: Ja
    KvK nummer: 51327317
    TrustCloud: domenico
    View domenicoconsoli's profile on LinkedIn

    Iemand van jullie die al is gestuit op deze rootkit?

    Hier iemand die een script heeft gemaakt om de file (/lib/libkeyutils.so.1.9) te verwijderen.
    Het loont de moeite om even de hele thread te lezen.

  4. #4
    SSHD Rootkit in omloop
    moderator
    4.752 Berichten
    Ingeschreven
    21/02/09

    Locatie
    Noord-Holland

    Post Thanks / Like
    Mentioned
    25 Post(s)
    Tagged
    0 Thread(s)
    185 Berichten zijn liked


    Naam: D. Koop
    Bedrijf: Yourwebhoster.eu
    Functie: baas
    URL: yourwebhoster.eu
    KvK nummer: 32165429
    View danielkoop's profile on LinkedIn

    Met vriendelijke groet, Yourwebhoster.eu - Managed VPS diensten met Epyc performance op 100% SSDs

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  5. #5
    SSHD Rootkit in omloop
    administrator
    21.459 Berichten
    Ingeschreven
    17/12/01

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    71 Post(s)
    Tagged
    0 Thread(s)
    590 Berichten zijn liked


    Naam: Domenico Consoli
    Bedrijf: Webhostingtalk.nl
    Functie: Oprichter
    URL: webhostingtalk.nl
    Registrar SIDN: Ja
    KvK nummer: 51327317
    TrustCloud: domenico
    View domenicoconsoli's profile on LinkedIn


  6. #6
    SSHD Rootkit in omloop
    geregistreerd gebruiker
    1.083 Berichten
    Ingeschreven
    04/05/04

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    8 Post(s)
    Tagged
    0 Thread(s)
    44 Berichten zijn liked


    Naam: Joris de Leeuw
    Functie: Werkzaam in hostingbranche
    ISPConnect: Lid
    Ondernemingsnummer: nvt

    Zeer ernstig, maar ik zie dat de exploit gelukkig alleen werkt als de SSH poort ook daadwerkelijk openstaat. Een goede webhost heeft deze natuurlijk netjes afgeschermd.

  7. #7
    SSHD Rootkit in omloop
    geregistreerd gebruiker
    133 Berichten
    Ingeschreven
    26/09/12

    Locatie
    Kortenhoef

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    32 Berichten zijn liked


    Naam: Sebastiaan Hoogeveen
    Bedrijf: NederHost
    URL: www.nederhost.nl
    Registrar SIDN: Ja
    ISPConnect: Lid
    KvK nummer: 34099781

    CVE 2013-0871 heeft niets te maken met SSH-toegang helaas, als je processen kunt draaien dan kun je de exploit uitvoeren. Machines met ongepatchte kernels zijn (theoretisch althans) kwetsbaar. De exploit lijkt me nogal lastig (exacte timing is vereist) maar het is zeker niet zo dat je veilig bent als je SSH maar firewallt.

    Er zijn overigens ook webhosters die hun klanten SSH-toegang geven om hun site beheren. SSH dichtzetten voor root en/of op machines waar publieke toegang niet nodig is firewallen is natuurlijk wel handig.
    Sebastiaan Hoogeveen (NederHost)

  8. #8
    SSHD Rootkit in omloop
    geregistreerd gebruiker
    172 Berichten
    Ingeschreven
    06/04/09

    Locatie
    Leerdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 30250668
    Ondernemingsnummer: nvt

    CSF 5.76 (changelog)

    Geeft nu een signaal af indien je "de zak" bent:

    Added new LF_EXPLOIT check SSHDSPAM to check for the existence of /lib64/libkeyutils.so.1.9 or /lib/libkeyutils.so.1.9, See: http://www.webhostingtalk.com/showthread.php?t=1235797
    Als ik het goed begrijp ben je dus "nog" niet gepakt indien je geen signaal krijgt van CSF, maar ben je nog wel vulnerable.
    Laatst gewijzigd door RBeun; 18/02/13 om 17:49.

  9. #9
    SSHD Rootkit in omloop
    ICTFrameworks
    1.584 Berichten
    Ingeschreven
    05/07/03

    Locatie
    's-Gravenzande

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    138 Berichten zijn liked


    Bedrijf: ICT Frameworks
    KvK nummer: 52425762

    Citaat Oorspronkelijk geplaatst door NederHost Bekijk Berichten
    Er zijn overigens ook webhosters die hun klanten SSH-toegang geven om hun site beheren. SSH dichtzetten voor root en/of op machines waar publieke toegang niet nodig is firewallen is natuurlijk wel handig.
    Ik schrik me altijd te pletter als ik machines zie waar PermitRootLogin op aan staat, vooral gezien de grote hoeveelheid scans alleen op root.

  10. #10
    SSHD Rootkit in omloop
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door vDong Bekijk Berichten
    Ik schrik me altijd te pletter als ik machines zie waar PermitRootLogin op aan staat, vooral gezien de grote hoeveelheid scans alleen op root.
    Ik zet het standaard ook uit, maar in principe maakt dat niks uit. Met een non-priviliged account is het ook maar een kwestie van tijd voor je een root shell hebt.
    Het beste wat je kunt doen is lange random passwords gebruiken of keys, niet op default poorten draaien, firewallen indien mogelijk en erg snel blokken bij foute loginpoginingen.
    De meeste hackers/scripts hebben namelijk helemaal geen root login nodig om shit te veroorzaken. Kijk maar eens wat je kunt doen met een eenvoudig non-priviliged ftp login van bv. nu.nl

  11. #11
    SSHD Rootkit in omloop
    ICTFrameworks
    1.584 Berichten
    Ingeschreven
    05/07/03

    Locatie
    's-Gravenzande

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    138 Berichten zijn liked


    Bedrijf: ICT Frameworks
    KvK nummer: 52425762

    Citaat Oorspronkelijk geplaatst door systemdeveloper Bekijk Berichten
    Ik zet het standaard ook uit, maar in principe maakt dat niks uit. Met een non-priviliged account is het ook maar een kwestie van tijd voor je een root shell hebt.
    Het beste wat je kunt doen is lange random passwords gebruiken of keys, niet op default poorten draaien, firewallen indien mogelijk en erg snel blokken bij foute loginpoginingen.
    Een niet random poort geeft naar mijn idee nauwelijks meer security dan een geen root toestaan. Het lijkt mij makkelijker om een andere poort te detecteren dan een andere user. Ik bedoel uiteraard niet root uit en iedereen als "admin" of "beheer" inloggen

  12. #12
    SSHD Rootkit in omloop
    Web hosting diensten
    4.705 Berichten
    Ingeschreven
    09/02/04

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    10 Post(s)
    Tagged
    0 Thread(s)
    110 Berichten zijn liked


    Bedrijf: DreamHost.nl Web hosting
    Functie: Managing Director
    URL: www.dreamhost.nl
    Registrar SIDN: JA
    KvK nummer: 24269577

    Met SSH over een andere poort dan de standaard hou je in ieder geval de meldingen tot een minimum van alle scriptkiddies die Brute force proberen in te loggen, maar dat is een andere discussie lijkt me.
    DreamHost.nl Web hosting - cPanel hosting om bij weg te dromen.

  13. #13
    SSHD Rootkit in omloop
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door vDong Bekijk Berichten
    Een niet random poort geeft naar mijn idee nauwelijks meer security dan een geen root toestaan. Het lijkt mij makkelijker om een andere poort te detecteren dan een andere user. Ik bedoel uiteraard niet root uit en iedereen als "admin" of "beheer" inloggen
    In een wereld zonder firewalls of ids geeft een andere poort helemaal geen security, maar in combinatie met blocken na een portscan op enkele poorten spaart het toch weer wat ellende. Als je daarnaast ook nog blocked bij enkele foute login pogingen is het nog beter.
    Beveiliging is niet alleen je zooi dichttimmeren, het is meestal een zaak van attackers frustreren zodat ze je met rust laten.
    Net zoals je zooi totaal up2date houden je totaal niet beveiligt tegen 0-days, is het wel een goede manier om je te beschermen tegen oude exploits.
    Het blijft een combinatie van veel dingen om een attacker de pis lauw te maken.

  14. #14
    SSHD Rootkit in omloop
    Dennis.
    3.867 Berichten
    Ingeschreven
    11/07/06

    Locatie
    Oosterhout

    Post Thanks / Like
    Mentioned
    16 Post(s)
    Tagged
    0 Thread(s)
    262 Berichten zijn liked


    Naam: Dennis
    Registrar SIDN: JA
    KvK nummer: 20144338

    Is er al een fix of lees ik daar nu overheen?

  15. #15
    SSHD Rootkit in omloop
    geregistreerd gebruiker
    1.265 Berichten
    Ingeschreven
    18/01/06

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    30 Berichten zijn liked


    Naam: Rens
    URL: www.yisp.nl
    KvK nummer: 08144415

    Citaat Oorspronkelijk geplaatst door dennis0162 Bekijk Berichten
    Is er al een fix of lees ik daar nu overheen?
    Nee, het is zelfs niet bekend waar het probleem zit. Hier nog geen problemen gehad, maar met de hoeveelheid CentOS nodes is dat een kwestie van tijd vermoed ik. Schijnt ook met SSH dicht gehacked te kunnen worden, dus het probleem zal in een van de veel gebruikte packages zitten.
    Yisp.nl - High bandwidth solutions in YISP-AS(58073) - www.yisp.nl

Pagina 1 van de 3 1 2 3 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics