Likes Likes:  0
Resultaten 1 tot 7 van de 7
Geen
  1. #1
    CSF ignored een ip wat niet excluded is
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter

    CSF ignored een ip wat niet excluded is

    Ik loop tegen een vreemd probleem aan.
    Volgens mij is van een cpanel server van een kennis de /dev/shm wel beveiligd maar het ziet er naar uit dat kwaadwillenden via de user nobody (vermoedelijk lek script ergens op de server) iets naaar /dev/shm kunnen schrijven.
    Dit zou feitelijk niet uitgevoerd mogen worden maar men wete maar nooit.

    Wat mij nu op valt is het volgende:
    Sep 14 11:54:02 MRG005 lfd[15264]: mod_security triggered by 213.46.xx.xx - ignored
    Sep 14 13:18:38 MRG005 lfd[15264]: Failed FTP login from 213.46.xx.xx - ignored
    Sep 14 13:28:20 MRG005 lfd[15264]: Failed cPanel login from 213.46.xx.xx - ignored
    Het rare is dat betreffend ip noch bijbehorende hostnaam in de csf.ignore staat noch in de csf.allow.

    Dan zieik nog dit als ik een ps -faux doe:
    root 9904 0.0 0.3 17500 8012 ? S 04:51 0:01 cpsrvd - waiting for connections
    root 9122 0.0 0.4 17532 8336 ? S 15:14 0:00 \_ whostmgrd - serving 213.46.xx.xx
    root 9126 0.0 0.4 17532 8336 ? S 15:14 0:00 \_ whostmgrd - serving 213.46.xx.xx
    root 9128 0.0 0.4 17532 8336 ? S 15:15 0:00 \_ whostmgrd - serving 213.46.xx.xx
    absanl 9412 0.0 0.4 17864 8788 ? Ss 15:16 0:00 \_ cpaneld - serving 213.46.xx.xx
    ab
    Het script wat in /dev/shm had bovenaan een van de bestanden iets van een verwijzing naar een lek in Wordpress.
    * some parts of exploit code borrowed from vmsplice exploit by qaaz
    * per_svr4 mmap zero technique developed by Julien Tinnes and Tavis Ormandy:
    * http://xorl.wordpress.com/2009/07/16...nality-bypass/
    */
    Maar er staat geen wordpress installatie op de server. Ik heb gezocht op wp-config en wp-admin maar niets te vinden.

    Dit is de /etc/fstab (tmp security gefixed met het script van cpanel zelf):
    Code:
    LABEL=/                 /                       ext3    defaults,usrquota        1 1
    LABEL=/boot             /boot                   ext2    defaults        1 2
    tmpfs                   /dev/shm                tmpfs   defaults        0 0
    devpts                  /dev/pts                devpts  gid=5,mode=620  0 0
    sysfs                   /sys                    sysfs   defaults        0 0
    proc                    /proc                   proc    defaults        0 0
    LABEL=SWAP-sda2         swap                    swap    defaults        0 0
    /usr/tmpDSK             /tmp                    ext3    defaults,noauto        0 0
    /tmp             /var/tmp                    ext3    defaults,bind,noauto        0 0
    Hoe kan het nu dat cpanel dat ene ip ignored en het er naar uit ziet dat diegene in cpanel zit ingelogt?
    Komt iemand dit bekend voor? Is dat hackscript misschien ook geschikt voor joomla installaties ofzo?

  2. #2
    CSF ignored een ip wat niet excluded is
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Hi Blacky,

    zoals je zelf al aangeeft is er een locaal exploit achtig iets terug gevonden, en in die code wordt gebruik gemaakt van stukken van een lokaal exploit, genaamd vmsplice (vm.mmap_min_addr etc), hier kun je er meer over vinden.

    ps; is dat 213.46.x.x een NL ip ?

  3. #3
    CSF ignored een ip wat niet excluded is
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Thanks Mikeh, maar de link had ik al gelezen, daarom had ik al een update gedaan, zat ook een kernel upgrade bij, maar niet naar de versie die ze daar noemen doch een lagere versie (er draait Centos 5.2 op die cpanel server als het goed is).
    De gedraaide update heeft het probleem niet kunnen verhelpen in elk geval.

    Dat 213.46.x.x is een NL Chello ip inderdaad.
    Volgens mij is het van een klant van de server:
    Code:
    root      1627  0.0  0.3  17500  8016 pts/0    S    17:40   0:00 cpsrvd - waiting for connections
    heexxx    1677  1.6  0.4  17536  8472 ?        Ss   17:41   0:00  \_ cpaneld - serving 213.46.xx.xx
    Dat heexxx account is daarop wel aanwezig.
    En daarin staat weer een of ander phpThumb scriptje en er draait een Xoops installatie. Het zou me dus niet verbazen als daar ergens het lek in zit.

  4. #4
    CSF ignored een ip wat niet excluded is
    Only yesterday was easy
    1.227 Berichten
    Ingeschreven
    23/03/05

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Naam: David

    Code:
    find /var/www/ -type f -print0 | xargs -0 grep -i PER_CLEAR_ON_SETID
    zou moetne laten zien waar de file met de exploit staat, waarschijnlijk is het inderdaad de cms installatie, die exploit is namelijk niet gericht op WP alleen, maar alle systemen die gebruik maken van libraries zoals pulseaudio etc
    Laatst gewijzigd door MMaI; 14/09/09 om 21:27. Reden: code tags worden lastiger later op de avond...

  5. #5
    CSF ignored een ip wat niet excluded is
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Pulseaudio staat niet op het systeem, had ik al naar gezocht dus het zal wel een soortgelijke librarie zijn.
    De commando regel die je gaf geeft verder niets aan, in /var/www staan ook eigenlijk alleen 4 directory's. Ben hem nu aan het checken met /home/*/www/ misschien dat daar nog iets uit komt.

  6. #6
    CSF ignored een ip wat niet excluded is
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Wat vind je terug in je apache/nginx/lighttpd logs als je grept op 213.46.x.x ?

  7. #7
    CSF ignored een ip wat niet excluded is
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Euh... niks. Ik heb geen nginx en geen lighttpd.
    Maar in de logs kon ik veel wijzigingen vinden die door dat ip zijn doorgevoerd op diverse accounts. Dus als het goed is, dan is het toch de eigenaar.
    Toen die klaar was, was het ip ook verdwenen.

    Wellicht heeft ie dan toch net niet tegen de juiste hoeveelheid failed logins aangezeten alvorens tegen een firewall block op te lopen.
    Toen die ophield met werken was het ip ook weg.

    Wel heb ik vermoedelijk kunnen ontdekken dat het euvel van een verouderde Xoops installatie afkomstig was, dus die maar even geadviseerd dat ding te updaten.
    Voor de rest geen vreemde dingen meer gezien.

    Toch bedankt wederom!

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics