Likes Likes:  0
Resultaten 16 tot 25 van de 25
Pagina 2 van de 2 Eerste 1 2
Geen
  1. #16
    Spammen via perl script
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    logs?

    //edit;

    Kan het zo zijn dat jullie soft/hardware routers compromised zijn??
    All your data belongs to sniffer.pl
    Laatst gewijzigd door mikeh; 06/03/09 om 20:06.

  2. #17
    Spammen via perl script
    Actieve deelnemer
    1.249 Berichten
    Ingeschreven
    15/04/03

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: Antagonist / Patchman
    Functie: CEO
    Registrar SIDN: ja
    KvK nummer: 09136441

    Thread Starter
    Citaat Oorspronkelijk geplaatst door mikeh Bekijk Berichten
    logs?
    Kan je ook met zinnige bijdrages komen? Je hebt niet te maken met Jan met de pet op die voor het eerst een shell van dichtbij ziet.

    Kan het zo zijn dat jullie soft/hardware routers compromised zijn??
    All your data belongs to sniffer.pl
    Kijk, dat is een zinnige opmerking. De enige netwerkapparatuur die wij beheren zijn HP 2650 switches, dus dan zou er wat bij Equinix gehacked moeten zijn. Ik vermoed echter dat als dat het geval zou zijn het aantal compromises veel en veel hoger zou liggen.

  3. #18
    Spammen via perl script
    IPv6ert
    488 Berichten
    Ingeschreven
    10/05/07

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    misschien intressant om wat hostnames te vergelijken van de ip's die hier die dingen uploaden. Ik zal de extacte hostnames niet melden omdat ik niet 100% zeker ben.

    Maar keywords zoals nocdirect, ezzi , baku, servhost in de hostnames..
    en dan nog een heleboel unresolvable naar het buitenland.

    oh en misschien ook leuk.. ik heb al onze gerotate logs ge'zcat en op datum ge count:
    291 Sep
    1036 Oct
    2066 Nov
    1519 Dec
    212 Jan
    1524 Feb
    507 Mar

    dit is echter alleen check.cgi, dan heb ik nog niet eens de andere getelt.. dit komt van 7 accounts wat een fractie is van het aantal accounts wat we hosten.

    ik zie geen onderscheid in TLD's, zie van alles voorbij komen.. ook de accounts hebben goede wachtwoorden. Ik zie geen expliciete php pakketten voorbij komen.. sterker nog ik zie zelfs account met alleen HTML..

    zo ver ik dus kan zien en mn ervaring leert is dit een virus/trojan/keylogger/spyware achtig iets geweest wat het wachtwoord en de username hebben achterhaald en dit misbruiken.

  4. #19
    Spammen via perl script
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    Volgens mij is het een script die de FTP probeerd te hacken.
    Hier in mijn logfiles staan honderden van zulke regels:
    ProFTPd [1822] ::ffff:85.92.128.192 [06/Mar/2009:23:57:20 +0100] "GET / HTTP/1.1" 500
    ProFTPd [1822] ::ffff:85.92.128.192 [06/Mar/2009:23:57:20 +0100] "HOST: hmnet.nl" 500
    ProFTPd [1822] ::ffff:85.92.128.192 [06/Mar/2009:23:57:20 +0100] "CONNECTION: Close" 500
    ProFTPd [1831] ::ffff:85.92.128.192 [06/Mar/2009:23:57:21 +0100] "USER hmnet" 331
    ProFTPd [1831] ::ffff:85.92.128.192 [06/Mar/2009:23:57:21 +0100] "PASS (hidden)" 530
    ProFTPd [1832] ::ffff:85.92.128.192 [06/Mar/2009:23:57:21 +0100] "USER hmnet" 331
    ProFTPd [1832] ::ffff:85.92.128.192 [06/Mar/2009:23:57:21 +0100] "PASS (hidden)" 530
    Het IP heb ik laten staan omdat ze hier niks te zoeken hebben.
    Ook andere IP reeksen komen voor.
    Ze proberen het niet alleen bij mijn account maar ook bij andere account's op de server.
    Ik vraag mij dus ook af hoe ze aan de account namen komen?

  5. #20
    Spammen via perl script
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Citaat Oorspronkelijk geplaatst door Herbert Bekijk Berichten
    Volgens mij is het een script die de FTP probeerd te hacken.
    Hier in mijn logfiles staan honderden van zulke regels:

    Het IP heb ik laten staan omdat ze hier niks te zoeken hebben.
    Ook andere IP reeksen komen voor.
    Ze proberen het niet alleen bij mijn account maar ook bij andere account's op de server.
    Ik vraag mij dus ook af hoe ze aan de account namen komen?
    Bij veel accounts is de username de domainname exclusief tld, bij jou ook zo te zien.

  6. #21
    Spammen via perl script
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door wdv Bekijk Berichten
    Kan je ook met zinnige bijdrages komen? Je hebt niet te maken met Jan met de pet op die voor het eerst een shell van dichtbij ziet.


    Kijk, dat is een zinnige opmerking. De enige netwerkapparatuur die wij beheren zijn HP 2650 switches, dus dan zou er wat bij Equinix gehacked moeten zijn. Ik vermoed echter dat als dat het geval zou zijn het aantal compromises veel en veel hoger zou liggen.
    Blijkbaar wel, je zou de volgende stappen ondertussen al een keer of 100 gecheckt moetenhebben:

    Wat voor passwds reiken jullie uit, hoe versturen jullie die, waar gaan die doorheen (switch/router), hoe gaat de gebruiker met die informatie om (en met zijn pc), hoe is het gesteld met de security van je netwerk??

    Gebruiken jullie een standaard password voor elke user ?? (denk aan test321, $username123, blabla )
    Maken jullie gebruik van het default(lees random) password create menutje van adduser ?

    Hoe versturen jullie zulke informatie, per post, per encrypted/plain text e-mail??

    worse case senario:
    Het zou zo kunnen zijn dat 1 of meerdere van jullie (of hogerop) switches / routers door een of andere bug / oud medewerker "gehackt" kan zijn en dat ze alle data van jullie sniffen en de username / passwords via een grep / awk eruit filteren.
    Hoe is het met de security gesteld van die doos ?

    Hoe word er ingelogged, puur via ftp of ook per ssh ?
    Misschien een tip/idee om je klanten beter om te laten gaan met passwoords, ip's en login gegevens. Schop ze om naar ssh-keys + scp.

    Maar hey, who am i, 'k ben maar een bouwkundig tekenaar

  7. #22
    Spammen via perl script
    geregistreerd gebruiker
    2.055 Berichten
    Ingeschreven
    14/07/03

    Locatie
    Goes

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    43 Berichten zijn liked


    Naam: Sebastiaan Koetsier
    Bedrijf: Sentia BV
    Functie: Senior Network Engineer
    URL: www.sentia.com
    View jskoetsier's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door Wido Bekijk Berichten
    Hier het zelfde, kom ook check.cgi tegen op één DA systeem.

    Deze draait onder "apache" en als ik een lsof er op los laat zie ik dat er connecties naar constant de zelfde SMTP servers in Rusland worden gemaakt.

    Sta hier ook nog even voor een raadsel.
    Toevallig nog een webmin daar naast draaien?
    Expert Network Engineer - SENTIA BV (AS8315)

  8. #23
    Spammen via perl script
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    Op het DA forum heeft iemand over een "Security leak in Apache"
    Zie: http://www.directadmin.com/forum/showthread.php?t=30065

    Het zal er wel niet veel mee te maken hebben, maar wat ik zo lees (als het zo is) dan is dit ook een gevaarlijk lek.

    Google is your friend? (na vandaag niet meer!)
    http://www.google.com/search?hl=en&l...22&btnG=Search
    Laatst gewijzigd door Herbert; 07/03/09 om 17:08.

  9. #24
    Spammen via perl script
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door Herbert Bekijk Berichten
    Op het DA forum heeft iemand over een "Security leak in Apache"
    Zie: http://www.directadmin.com/forum/showthread.php?t=30065

    Het zal er wel niet veel mee te maken hebben, maar wat ik zo lees (als het zo is) dan is dit ook een gevaarlijk lek.
    [/url]
    Is al een tijdje bekend, heb de oplossing er ff neergezet voor je

  10. #25
    Spammen via perl script
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door mikeh Bekijk Berichten
    Maar hey, who am i, 'k ben maar een bouwkundig tekenaar
    Je verhaal was inderdaad goed van toepassing geweest indien alle servers zich in hetzelfde netwerk bevonden. Een niveau erboven wordt al wat onwaarschijnlijker

Pagina 2 van de 2 Eerste 1 2

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics