logs?
//edit;
Kan het zo zijn dat jullie soft/hardware routers compromised zijn??
All your data belongs to sniffer.pl
Likes: 0
logs?
//edit;
Kan het zo zijn dat jullie soft/hardware routers compromised zijn??
All your data belongs to sniffer.pl
Laatst gewijzigd door mikeh; 06/03/09 om 20:06.
Kan je ook met zinnige bijdrages komen? Je hebt niet te maken met Jan met de pet op die voor het eerst een shell van dichtbij ziet.
Kijk, dat is een zinnige opmerking. De enige netwerkapparatuur die wij beheren zijn HP 2650 switches, dus dan zou er wat bij Equinix gehacked moeten zijn. Ik vermoed echter dat als dat het geval zou zijn het aantal compromises veel en veel hoger zou liggen.Kan het zo zijn dat jullie soft/hardware routers compromised zijn??
All your data belongs to sniffer.pl
misschien intressant om wat hostnames te vergelijken van de ip's die hier die dingen uploaden. Ik zal de extacte hostnames niet melden omdat ik niet 100% zeker ben.
Maar keywords zoals nocdirect, ezzi , baku, servhost in de hostnames..
en dan nog een heleboel unresolvable naar het buitenland.
oh en misschien ook leuk.. ik heb al onze gerotate logs ge'zcat en op datum ge count:
291 Sep
1036 Oct
2066 Nov
1519 Dec
212 Jan
1524 Feb
507 Mar
dit is echter alleen check.cgi, dan heb ik nog niet eens de andere getelt.. dit komt van 7 accounts wat een fractie is van het aantal accounts wat we hosten.
ik zie geen onderscheid in TLD's, zie van alles voorbij komen.. ook de accounts hebben goede wachtwoorden. Ik zie geen expliciete php pakketten voorbij komen.. sterker nog ik zie zelfs account met alleen HTML..
zo ver ik dus kan zien en mn ervaring leert is dit een virus/trojan/keylogger/spyware achtig iets geweest wat het wachtwoord en de username hebben achterhaald en dit misbruiken.
Volgens mij is het een script die de FTP probeerd te hacken.
Hier in mijn logfiles staan honderden van zulke regels:
Het IP heb ik laten staan omdat ze hier niks te zoeken hebben.ProFTPd [1822] ::ffff:85.92.128.192 [06/Mar/2009:23:57:20 +0100] "GET / HTTP/1.1" 500
ProFTPd [1822] ::ffff:85.92.128.192 [06/Mar/2009:23:57:20 +0100] "HOST: hmnet.nl" 500
ProFTPd [1822] ::ffff:85.92.128.192 [06/Mar/2009:23:57:20 +0100] "CONNECTION: Close" 500
ProFTPd [1831] ::ffff:85.92.128.192 [06/Mar/2009:23:57:21 +0100] "USER hmnet" 331
ProFTPd [1831] ::ffff:85.92.128.192 [06/Mar/2009:23:57:21 +0100] "PASS (hidden)" 530
ProFTPd [1832] ::ffff:85.92.128.192 [06/Mar/2009:23:57:21 +0100] "USER hmnet" 331
ProFTPd [1832] ::ffff:85.92.128.192 [06/Mar/2009:23:57:21 +0100] "PASS (hidden)" 530
Ook andere IP reeksen komen voor.
Ze proberen het niet alleen bij mijn account maar ook bij andere account's op de server.
Ik vraag mij dus ook af hoe ze aan de account namen komen?
Blijkbaar wel, je zou de volgende stappen ondertussen al een keer of 100 gecheckt moetenhebben:
Wat voor passwds reiken jullie uit, hoe versturen jullie die, waar gaan die doorheen (switch/router), hoe gaat de gebruiker met die informatie om (en met zijn pc), hoe is het gesteld met de security van je netwerk??
Gebruiken jullie een standaard password voor elke user ?? (denk aan test321, $username123, blabla )
Maken jullie gebruik van het default(lees random) password create menutje van adduser ?
Hoe versturen jullie zulke informatie, per post, per encrypted/plain text e-mail??
worse case senario:
Het zou zo kunnen zijn dat 1 of meerdere van jullie (of hogerop) switches / routers door een of andere bug / oud medewerker "gehackt" kan zijn en dat ze alle data van jullie sniffen en de username / passwords via een grep / awk eruit filteren.
Hoe is het met de security gesteld van die doos ?
Hoe word er ingelogged, puur via ftp of ook per ssh ?
Misschien een tip/idee om je klanten beter om te laten gaan met passwoords, ip's en login gegevens. Schop ze om naar ssh-keys + scp.
Maar hey, who am i, 'k ben maar een bouwkundig tekenaar![]()
Op het DA forum heeft iemand over een "Security leak in Apache"
Zie: http://www.directadmin.com/forum/showthread.php?t=30065
Het zal er wel niet veel mee te maken hebben, maar wat ik zo lees (als het zo is) dan is dit ook een gevaarlijk lek.
Google is your friend? (na vandaag niet meer!)
http://www.google.com/search?hl=en&l...22&btnG=Search
Laatst gewijzigd door Herbert; 07/03/09 om 17:08.