Ja dat wil ik ook wel weten, en kan dit eigelijk zomaar?
Ik wordt een beetje gek hier:
eerst een aanval op mijn eerste server (serload 188+)
toe poging inbraak via shell op mijn 5e server
en nu dit weer
dit allemaal binnen 3 dagen
Afdrukvoorbeeld
Ja dat wil ik ook wel weten, en kan dit eigelijk zomaar?
Ik wordt een beetje gek hier:
eerst een aanval op mijn eerste server (serload 188+)
toe poging inbraak via shell op mijn 5e server
en nu dit weer
dit allemaal binnen 3 dagen
Gezien die paden lijkt het er op dat iemand zich in elk geval via "oneigenlijke" manieren zichzelf toegang heeft gegeven tot het systeem. In directories als /home/user/public (of iets dergelijks) kan ik het nog indenken, maar het lijkt me sterk dat een gewone gebruiker iets zou mogen neerzetten binnen /usr/local/directadmin/customapache/gd-2.0.33 ...Citaat:
Origineel geplaatst door snaaps
A, iets gevonden:
find / | grep eggdrop <enter>
[root@ccc4 bfd-0.9]# find / | grep eggdrop
/usr/local/directadmin/customapache/curl-7.13.0/index/.dat/doc/eggdrop.doc
[ .... ]
/var/tmp/.stelkers/eggdrop
[root@ccc4 bfd-0.9]#
wat wij opvalt is dus .....tmp/info_hardware_localhost.......
verwijderen is uiteraard makkelijk, je weet waar ze staan, gewoon een rm -rf <naam van eggdrop dir>
Ik zou ook even naar het beveiligings aspect van die betreffende server kijken.....
is het niet verstandiger door eerst te kijken naar welk netwerk en chan deze bot connect. Misschien dat je er dan ook nog achter komt van wie deze is.
uhh hoe zien we dat?
Misschien een firewall op je servers zetten en enkel de poorten open zetten die je gebruikt, zoals:Citaat:
Origineel geplaatst door snaaps
Ja dat wil ik ook wel weten, en kan dit eigelijk zomaar?
Ik wordt een beetje gek hier:
eerst een aanval op mijn eerste server (serload 188+)
toe poging inbraak via shell op mijn 5e server
en nu dit weer
dit allemaal binnen 3 dagen
web, imap, pop, ssh, smtp en dergelijke.
Misschien is dit een snelle oplossing?
voor al uw zorgen : http://www.eggheads.org/Citaat:
Origineel geplaatst door snaaps
uhh hoe zien we dat?
Dit is denk ik niet door een van je klanten gedaan.
Ziet er sterk naar uit dat ze je server zijn binnegekomen via /tmp (google 'secure /tmp')
Ik zou behalve de directory's waar de eggdrops staan eens goed in de log files kijken, en de rest van het systeem inspecteren of er nog meer kwaad gedaan is.
chkrootkit ( http://www.chkrootkit.org/ ) of rootkit hunter ( http://www.rootkit.nl/) er over heen gooien kan ook zeker geen kwaad.
Om eventueel te achterhalen waar de eggdrops naar verbinden, elke eggdrop maakt gebruikt van een configuratie bestand, standaard genaamd eggdrop.conf of iets in die trend. in dit bestand staat vermeld waar de eggdrop naar connect etc.
Eh, bijna, er stond /var/tmp ;) Directory waarin MySQL doorgaans zijn socket in gooit.
Deze heeft waarschijnlijk ook een 777, ook voor de tmp van die webmail. Deze mount je beter met noexec.
ah, my bad.. verkeerd gelezen :)Citaat:
Origineel geplaatst door Cybafish
Eh, bijna, er stond /var/tmp ;) Directory waarin MySQL doorgaans zijn socket in gooit.
http://www.eth0.us/tmp
Erg handig :)
Ik had hier eerst ook last van. Toen /tmp beveiligd en ook nog mod_sec ingestalleerd. Nu nergens meer last van. Wel zie ik soms pogingen, maar die falen allen door mod_sec :D
ok:
maar als ik dus: df -h |grep tmp uitvoer gebeurd er niks.
dit terwij ik toch echt een /tmp directory zie.
[root@ccc4 curl-7.13.0]# cat /etc/fstab |grep tmp
none /dev/shm tmpfs defaults 0 0
Hier zie je dus ook niks.
moet ik nu gewoon verder met de stap Create a ~800Mb partition?
en alles blijven volgen?
Ja inderdaad. Alleen zou ik aanraden dit niet zomaar te doen als je niet weet wat je doet :) Het kan namelijk op fout gaan. Wellicht even proberen op een test server?
Doe gewoon dit:
pico /etc/fstab
Zet het volgende erbij vanonder:
tmpfs /tmp tmpfs nodev,nosuid,noexec,size=512m 0 0
sluiten & saven, dan type je mount /tmp
EDIT: testen of het werkt kan je simpel:
cd /tmp
pico test.c:
# include <std io.h>
int main(void) {
printf("bleh testje\n");
}
Dan gc c -o test test .c, als je dan . /test doet moet je perm denied krijgen.
EDIT2: Wat spaces wegens mod security hier.
Ik heb alle eggdrops en spy..nog wat verwijderd van mijn server.
Ik heb de TMP directory succesvol beveiligd.
Bedankt voor jullie hulp!