Die gebruiker zal ongetwijfeld "www", "apache", "httpd" of "nobody" zijn.
Afdrukvoorbeeld
Die gebruiker zal ongetwijfeld "www", "apache", "httpd" of "nobody" zijn.
inderdaad :( maaargoed ik heb tmp leeg gegooid en alles werkte daarna nog dus het zit wel goed zo :p
Heb je PhpBb geupdate naar de nieuwste versie, de beveiliging aangetrokken en gekeken of er niet verder gepenetreerd is en of er backdoors draaien ?Citaat:
Origineel geplaatst door RayManZ
inderdaad :( maaargoed ik heb tmp leeg gegooid en alles werkte daarna nog dus het zit wel goed zo :p
Natuurlijk. Ik had op internet een perl script gevonden welke de server afscant naar oude phpbb's en vervolgens chmod hij de exploit pagina naar 000 zodat je er niks meer mee kan. Verder alles gechecked, maar niks kunnen vinden. Dus hopen dat nu alles weer ok is.
Ik kies meestal voor zo'n schema (ff vluchtig):Citaat:
Origineel geplaatst door RayManZ
Natuurlijk. Ik had op internet een perl script gevonden welke de server afscant naar oude phpbb's en vervolgens chmod hij de exploit pagina naar 000 zodat je er niks meer mee kan. Verder alles gechecked, maar niks kunnen vinden. Dus hopen dat nu alles weer ok is.
* owner php/html gescheiden van httpd uid
* group writable i.p.v. world writable voor schrijfbare dirs
* homedirs nosuid, tempdirs noexec,nosuid,nodev
* openbasedir restrictie op pub_html
* safe_mode + safe_mode_gid check
* safe_mode_exec dir gebruiken voor dingen als imagemagic,gm, enz
* functies afvangen en monitoren: system() exec() passthru () popen() preg_replace()
* php security mechanismen
Enfin hiermee had je die Phpbb exploit kunnen voorkomen.
* CGI standaard uit per vhost (doet bovenstaande teniet)
* MySQL niet via TCPIP maar via sockets
Nja.. dit is even vluchtig dus. :-) Zelf zou ik dit weer in een jail draaien (FBSD) en eigenlijk de httpd en sqld scheiden d.m.v. jails ofzo als het op dezelfde server moet komen.
@RayManZ: Waar heb je dat script gevonden? Ben ook op zoek naar een eenvoudige check of er oude phpbb's op onze servers staan.
Ik had het met google gevonden. Helaas ben ik hem kwijt geraakt. Maar met goed zoeken is hij zeker te vinden. Het was op een weblog pagina. ik zocht onder andere met: phpbb, exploit, checker, find dat soort dingen.
Zie http://www.webhostingtalk.nl/showthr...threadid=62016 voor meer phpBB informatie en links naar zo'n script.
Maak ook gebruik van mod_suphp
Daar kan je zien wie het script nu eigenlijk draait :)