Ja dat wil ik ook wel weten, en kan dit eigelijk zomaar?
Ik wordt een beetje gek hier:
eerst een aanval op mijn eerste server (serload 188+)
toe poging inbraak via shell op mijn 5e server
en nu dit weer
dit allemaal binnen 3 dagen
Likes: 0
Ja dat wil ik ook wel weten, en kan dit eigelijk zomaar?
Ik wordt een beetje gek hier:
eerst een aanval op mijn eerste server (serload 188+)
toe poging inbraak via shell op mijn 5e server
en nu dit weer
dit allemaal binnen 3 dagen
Gezien die paden lijkt het er op dat iemand zich in elk geval via "oneigenlijke" manieren zichzelf toegang heeft gegeven tot het systeem. In directories als /home/user/public (of iets dergelijks) kan ik het nog indenken, maar het lijkt me sterk dat een gewone gebruiker iets zou mogen neerzetten binnen /usr/local/directadmin/customapache/gd-2.0.33 ...Origineel geplaatst door snaaps
A, iets gevonden:
find / | grep eggdrop <enter>
[root@ccc4 bfd-0.9]# find / | grep eggdrop
/usr/local/directadmin/customapache/curl-7.13.0/index/.dat/doc/eggdrop.doc
[ .... ]
/var/tmp/.stelkers/eggdrop
[root@ccc4 bfd-0.9]#
wat wij opvalt is dus .....tmp/info_hardware_localhost.......
verwijderen is uiteraard makkelijk, je weet waar ze staan, gewoon een rm -rf <naam van eggdrop dir>
Ik zou ook even naar het beveiligings aspect van die betreffende server kijken.....
is het niet verstandiger door eerst te kijken naar welk netwerk en chan deze bot connect. Misschien dat je er dan ook nog achter komt van wie deze is.
"Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
Boek je admin vandaag nog via : www.admin.nu
Gevestigd in Nederland en Moldavië
Lees hier de webhostingtalk.nl forum regels en voorwaarden!
uhh hoe zien we dat?

Misschien een firewall op je servers zetten en enkel de poorten open zetten die je gebruikt, zoals:Origineel geplaatst door snaaps
Ja dat wil ik ook wel weten, en kan dit eigelijk zomaar?
Ik wordt een beetje gek hier:
eerst een aanval op mijn eerste server (serload 188+)
toe poging inbraak via shell op mijn 5e server
en nu dit weer
dit allemaal binnen 3 dagen
web, imap, pop, ssh, smtp en dergelijke.
Misschien is dit een snelle oplossing?
Casper Bakker - CQ internet diensten
voor al uw zorgen : http://www.eggheads.org/Origineel geplaatst door snaaps
uhh hoe zien we dat?
"Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
Boek je admin vandaag nog via : www.admin.nu
Gevestigd in Nederland en Moldavië
Lees hier de webhostingtalk.nl forum regels en voorwaarden!
Dit is denk ik niet door een van je klanten gedaan.
Ziet er sterk naar uit dat ze je server zijn binnegekomen via /tmp (google 'secure /tmp')
Ik zou behalve de directory's waar de eggdrops staan eens goed in de log files kijken, en de rest van het systeem inspecteren of er nog meer kwaad gedaan is.
chkrootkit ( http://www.chkrootkit.org/ ) of rootkit hunter ( http://www.rootkit.nl/) er over heen gooien kan ook zeker geen kwaad.
Om eventueel te achterhalen waar de eggdrops naar verbinden, elke eggdrop maakt gebruikt van een configuratie bestand, standaard genaamd eggdrop.conf of iets in die trend. in dit bestand staat vermeld waar de eggdrop naar connect etc.


Deze heeft waarschijnlijk ook een 777, ook voor de tmp van die webmail. Deze mount je beter met noexec.
ah, my bad.. verkeerd gelezenOrigineel geplaatst door Cybafish
Eh, bijna, er stond /var/tmpDirectory waarin MySQL doorgaans zijn socket in gooit.
![]()
http://www.eth0.us/tmp
Erg handig
Ik had hier eerst ook last van. Toen /tmp beveiligd en ook nog mod_sec ingestalleerd. Nu nergens meer last van. Wel zie ik soms pogingen, maar die falen allen door mod_sec![]()
ok:
maar als ik dus: df -h |grep tmp uitvoer gebeurd er niks.
dit terwij ik toch echt een /tmp directory zie.
[root@ccc4 curl-7.13.0]# cat /etc/fstab |grep tmp
none /dev/shm tmpfs defaults 0 0
Hier zie je dus ook niks.
moet ik nu gewoon verder met de stap Create a ~800Mb partition?
en alles blijven volgen?
Laatst gewijzigd door snaaps; 16/08/05 om 19:09.
Ja inderdaad. Alleen zou ik aanraden dit niet zomaar te doen als je niet weet wat je doetHet kan namelijk op fout gaan. Wellicht even proberen op een test server?

Doe gewoon dit:
pico /etc/fstab
Zet het volgende erbij vanonder:
tmpfs /tmp tmpfs nodev,nosuid,noexec,size=512m 0 0
sluiten & saven, dan type je mount /tmp
EDIT: testen of het werkt kan je simpel:
cd /tmp
pico test.c:
# include <std io.h>
int main(void) {
printf("bleh testje\n");
}
Dan gc c -o test test .c, als je dan . /test doet moet je perm denied krijgen.
EDIT2: Wat spaces wegens mod security hier.
Laatst gewijzigd door luser; 16/08/05 om 19:31.
Ik heb alle eggdrops en spy..nog wat verwijderd van mijn server.
Ik heb de TMP directory succesvol beveiligd.
Bedankt voor jullie hulp!