Yisp.nl - High bandwidth solutions in YISP-AS(58073) - www.yisp.nl
Als ik het zo lees bestaat libkeyutils.so.1.9 standaard niet.
Wellicht als tijdelijke dirty fix is libkeyutils.so.1.9 zelf aanmaken en deze locken met chattr?
Daar zal een automatisch script niet mee overweg kunnen en dan voorkom je iig tijdelijk dat deze niet aangemaakt wordt?
Denk dat je daar bij CentOS fans niet mee hoeft aan te komen. Onder linux toch wel de meeste problemen gehad met Debian hier, al komt dat natuurlijk ook doordat ik er minder bekend mee ben dan CentOS. Al zou dit dan ook moeten gelden voor BSD varianten en daar heb ik eigenlijk nooit problemen mee. Ik vind Debian iig helemaal niks en zeker geen "upgrade"![]()
Laatst gewijzigd door rensariens; 19/02/13 om 15:46.
Yisp.nl - High bandwidth solutions in YISP-AS(58073) - www.yisp.nl
Ik ben Debian fan, maar moet bekennen dat ook Debian vulnerable zou zijn: https://security-tracker.debian.org/.../CVE-2013-0871
(onze dienst verder overigens niet extern voor zover we dat hebben kunnen uitzoeken met de beschikbare informatie)
De fix voor CVE-2013-0871 is het upgraden van je kernel naar 3.7.5. Waarmee niet is gezegd dat die kwetsbaarheid iets te maken heeft met die libkeyutils.so.1.9-rootkit. Overigens heeft het natuurlijk niet zo gek veel zin om deze specifieke rootkit proberen te zoeken of blokkeren: als je machine geroot is dan kunnen ze ermee doen wat ze willen en moet je 'm gewoon herinstalleren.
Sebastiaan Hoogeveen (NederHost)
Men zit op wht.com aardig te bakkeleien over van alles en nog wat en komt vrij weinig uit. Totdat duidelijk is waar nu het lek zit lijkt me herinstallatie met de zelfde setup niet veel zin hebben. Dan zou je inderdaad beter naar Debian over kunnen
Gezien Debian ook vatbaar is voor het ptrace lek en naar het schijnt lastig te exploiten lijkt dit 0day lek er inderdaad totaal los van te staan.
Je stapt dus over naar freebsd... so far so good and off topic =)
Wat ik me afvraag en nergens kan terug vinden. Hadden de gehackte servers SELINUX actief?

Dennis de Houx - All In One ~ Official ISPsystem partner
Lees hier de webhostingtalk.nl forum regels en voorwaarden!
In de snoopy log die door een van de thread contributors word getoond gebruikt de hacker het commando "restorecon" .. ofwel ik denk niet dat SELINUX je zoveel zal helpen. Toegegeven dit is op een reeds gehackte machine.
Na die 52 pagina's van WHT.com gelezen te hebben lijkt mij persoonlijk het meest waarschijnlijke scenario dat de management machines van de administrators gehacked zijn.
Gewoon door een 0day op java/flash/pdf en dat een simpele keylogger de hackers toegang heeft gegeven tot ssh op de bewuste servers met password logins.
Maar het is lastig analyseren met alle aanwezige misinformatie van self proclaimed professionals in de thread op WHT.com.
SELinux _kan_ inderdaad zodanig ingesteld zijn dat ook een user/proces met uid 0 dingen niet kan.
Zo'n systeem is wel erg vervelend om te beheren, en het is ongebruikelijk. Redhat/CentOS geven een root user op de console wel de 'gewone' root rechten als selinux aan staat, maar goed, in principe biedt selinux de mogelijkheid om ook een root user dingen te verbieden.

upgraden naar Debian?
Ook geen optie meer zojn ook gehackt

De thread is nogal lang te noemen op wht.com maar in het kort is de conclusie dat de PC's waarmee is verbonden naar de geïnfecteerde servers zelf waren geïnfecteerd (vermoedelijk via de java/flash exploits). Door na inloggen de libkeyutils aan te passen kan de aanvaller ook met wachtwoord inloggen (ook als deze in de config is uitgeschakeld).
Debian is ook als geïnfecteerd gerapporteerd maar of dit echt zo is...
http://www.webhostingtalk.com/showpo...postcount=1000<ramnet> nenolod, how did you find that windows rootkit earlier? where was it's payload located?
<nenolod> ramnet, i just ran malware bytes anti malware, and it was a file in C:\Windows\System32 running as LOCAL_SERVICE permissions
De thread zit vol onzin en het is mij nog steeds niet duidelijk of het Windows only is (de PC kant infectie dan). In de thread is ook uitleg aanwezig hoe je de rootkit kan verwijderen maar de eigenlijke aanrader is om je server opnieuw te installeren (wie weet wat nog meer op de server is geplaatst).
Enjoy als je nog leesvoer zoekt: de thread
Laatst gewijzigd door Yourwebhoster; 21/02/13 om 08:06.
Met vriendelijke groet, Yourwebhoster.eu - Managed VPS diensten met Epyc performance op 100% SSDs
Lees hier de webhostingtalk.nl forum regels en voorwaarden!