Hebben jullie ervaring met het opsporen van zo geheten ddos shells. Vaak worden er ook via deze shell scripts phising websites geupload.
Ik heb nu via clamdscan -r /home/ een scan gestart. Zou Clamd dit ook daadwerkelijk oppikken? Zijn er geen andere tools die juist hiervoor gemaakt zijn?
Evenementen voor de komende 60 Dag(en)
Resultaten 1 tot 15 van de 23
Onderwerp: Opsporen van Ddos shells .php
-
03/12/10 16:40Opsporen van Ddos shells .php
-
03/12/10 17:02ICTFrameworks1.111 Berichten- Ingeschreven
- 05/07/03
- Locatie
- 's-Gravenzande
96 Berichten zijn liked
Bedrijf: ICT Frameworks
KvK nummer: 52425762
-
03/12/10 17:13moderator4.083 Berichten- Ingeschreven
- 21/05/03
- Locatie
- NPT - BELGIUM
216 Berichten zijn liked
Naam: Dennis de Houx
Bedrijf: All In One
Functie: Zaakvoerder
URL: www.all-in-one.be
Ondernemingsnummer: 0867670047
Ik zou zeggen probeer het even met een root kit hunter (rkhunter) bvb. Maar of het iets zal uithalen lijkt me sterk, aangezien die php-shells gelijk welke naam kunnen hebben. Je beste optie is even je php.ini beveiligen en dingen als exec() system() etc uitzetten zodat deze php shells niet meer (of half werken). Naast dat kan je ook je /tmp als noexec mouten zodat hier ook niks op ge-execute kan worden.
-
03/12/10 17:13Het is zon php script zodat je bijvoorbeeld kan bladeren via je browser op de server. Zo kunnen ze zoeken welke directories er allemaal 777 hebben en dit misbruiken.
-
03/12/10 17:21PHP Bestanden doorzoeken op 'eval' daar vind je het meestal wel op
-
03/12/10 17:21En eval staat voor? En iemand nog tips om dit in de apache logs te vinden? Hoe ze precies dit erop hebben gekregen?
-
03/12/10 17:23moderator3.763 Berichten- Ingeschreven
- 21/02/09
- Locatie
- Noord-Holland
111 Berichten zijn liked
Bedrijf: Yourwebhoster.eu
Functie: baas
URL: yourwebhoster.eu
KvK nummer: 32165429
-
03/12/10 17:24Joh.3:161.552 Berichten- Ingeschreven
- 31/08/08
- Locatie
- Delfzijl
3 Berichten zijn liked
EDIT: yourwebhoster was me voor
- advertentie
-
03/12/10 17:26Onderwerp is al eens vaker behandeld volgens mij. Controleer ook geregeld of je vage ftp connecties hebt in je logs. Vaak wordt het ook via gehackte ftp accounts geupload.
-
03/12/10 17:30excuus, ik heb geen ervaring met php script taal en wist dus ook zo niet wat dit betekende.
Ik heb alle wachtwooden al via mijn pc aangepast van deze klant. Het gezeik is begonnen nadat er een backup vanaf een andere host bij mij was gerestored.
In de ftp logs komen geen rare ips voor die iets uploaden. Alle wachtwoorden zijn aangepast via mijn pc. Er moet dus ergens in zijn joomla sites een script staan waarmee ze er weer bij kunnen.
Nu zijn de complete websites verwijderd en worden overnieuw gebouwd. Ik heb de backups waar een infectie in moet zitten nu gerestored onder een andere dir en ben deze aan het scannen om te zien waar het nu precies zit.
-
03/12/10 17:31moderator4.083 Berichten- Ingeschreven
- 21/05/03
- Locatie
- NPT - BELGIUM
216 Berichten zijn liked
Naam: Dennis de Houx
Bedrijf: All In One
Functie: Zaakvoerder
URL: www.all-in-one.be
Ondernemingsnummer: 0867670047
-
03/12/10 17:33Ja, dat snap ik. Bij mij staat er ook niks op 777. Ik geef enkel een voorbeeld wat ze met dit script kunnen doen.
-
03/12/10 17:35moderator4.083 Berichten- Ingeschreven
- 21/05/03
- Locatie
- NPT - BELGIUM
216 Berichten zijn liked
Naam: Dennis de Houx
Bedrijf: All In One
Functie: Zaakvoerder
URL: www.all-in-one.be
Ondernemingsnummer: 0867670047
Als ze daar al op kunnen zoeken is er iets structureel verkeerd op je server, run je toevallig je php in cli (php-cli) mode met default apache|www-data user ofzo?
-
03/12/10 17:40Ik draai directamin met Suphp.
Kijk ik heb het script nog niet gevonden op mijn server, ik heb al wel meerdere malen deze scripts aangetroffen op andere servers. Ik weet zo ook niet of zon dergelijk script bij mij gewoon zou werken. Ik moet het eerst nog traceren hoe ze telkens phising sites op 1 bepaalde users krijgen.
In mijn php ini heb ik ook een aantal dingen disabled:
disable_functions = exec,passthru,proc_open,proc_close,shell_exec,syst em,shell
-
03/12/10 17:43SolidHost8.064 Berichten- Ingeschreven
- 29/06/03
- Locatie
- Rotterdam/Amsterdam/Barcelona
237 Berichten zijn liked
Naam: André van Vliet
Bedrijf: SolidHost Managed Hosting
Functie: CEO
URL: www.solidhost.com
KvK nummer: 24366308
chriske; je hebt het over klanten, dus het gaat schijnbaar om een productie server. Zou je het beheer dan niet over laten aan iemand met gedegen ervaring op dit gebied?



LinkBack URL
About LinkBacks

