Dat kan je NOOIT zeggen, al ben ik het redelijk met je eens.Citaat:
Origineel geplaatst door trebbor
rare is dat geen enkel virus/trojan programma rkhunter etcetc iets kan vinden, allesis top clean en veilig..
Al geprobeerd met een kill -9?
Afdrukvoorbeeld
Dat kan je NOOIT zeggen, al ben ik het redelijk met je eens.Citaat:
Origineel geplaatst door trebbor
rare is dat geen enkel virus/trojan programma rkhunter etcetc iets kan vinden, allesis top clean en veilig..
Al geprobeerd met een kill -9?
alles al.... hij zegt ook helemaal niets, hij runt alles onder apache/httpd.. -DSSL ofzo. Dus die probeer ik te killen.. ook het programma ./psyircd kan ik maar niet killen..Citaat:
Origineel geplaatst door DiedX
Dat kan je NOOIT zeggen, al ben ik het redelijk met je eens.
Al geprobeerd met een kill -9?
doe je apache eens stopzetten (vermoedelijk debian: apachectl stop). Daarna toch even met kill -9 hard afschieten.
Mja die httpd -DSSL zijn gekilled, + de ircbnc.. verder blijft poort 7000 open (raar want normaal kan een programma deze niet openen want dan zegt hij dat de firewall deze niet accepteert :S)
Uhmmm er blijft nog 1 draaien van de 5...
tcp 0 0 server01.technotop.nl:43491 194.14.236.50:ircd ESTABLISHED 21686/sendmail: acc
Dit is sendmail en heb niet veel zin om die uit te gooien....
Gewoon een kwestie van je server goed beveiligen.
Vroeger (aantal jaren terug) was ik ook een scriptkiddie en installeerde ik op een hoop 'gecrackte' servers botnets van 50-60 eggdrops en had dagen dat ik 10 bouncers (bnc) had.
Kijk naar je log waarhij de rootkit vandaan gedownload heeft en zoek in de setup naar de paths, meestal is het een simpele sh script.
Goede rootkits maken je daemon transparant waardoor deze niet te zien is in 'ps', dus ook niet te killen.
Zoek uit waarnaar toe de rootkit geinstalleerd is en verwijder alles, alleen ik ben bang dat dit niet zal helpen. Een goede rootkit vervangt namelijk een hele hoop commands (wget, rm, cp...).
Dus ik denk toch een goede backup van je database en gelijk een format.
ik ben het met saban eens. Dit ziet er wat meer uit als geroot-zijn.
Niet alleen httpd, maar ook sendmail draait die shit, en dan wordt het anders.
Begin een keertje met je /tmp noexec te maken maak root owner van wget , ftp , ncftpget , ncftp , lynx whatever. en chmod deze dat enkel root exec rights heeft. Dit bespaart je al 80 procent van alle ellende.
Nee we zijn niet ge-root, het probleem is verholpen. Ik heb de source weten te vinden, dus welke website gehackt is, welke bestanden er zijn gedownload etc.Citaat:
Origineel geplaatst door DiedX
ik ben het met saban eens. Dit ziet er wat meer uit als geroot-zijn.
Niet alleen httpd, maar ook sendmail draait die shit, en dan wordt het anders.
De sendmail is wel helemaal verkloot, helaas maar gelukkig nam exim alles gelijk over. Ik probeer sendmail even te debuggen.
Verder was het nog knap lastig om de porten te dichten, :7000 is nu weer dicht en alles draait weer zoals het moet draaien.
PHP SAfemode staat nu aan op alle accounts, verder is de server even helemaal gecleaned.
De kereltjes die dit geflikt hebben zitten op DALnet een of andere Blackhat crew.
[13:40] * Now talking in #blackhat
[13:40] * Topic is '4,1Welcome To #BlackHat 0,1BL4,1/\0,1CKH4,1A0,1T0,1 Org9,1 Donlod psy,eggdrop, 0,19http://www.lcat.lsu.edu/hastac/bb/images/avatars/.xl/.anggands/ 0,111[http://1st.com.br/albums]4,1 YG LULUS JADI OP DI #blackhat AKAN DI UMUMKAN VIA EMAIL THANKS'
[13:40] * Set by Blackhat on Wed Dec 21 17:51:21
1ste klas kido's lijkt me, hebben een paar pakketjes op die site staan (waar ook een phpbb op draait en ze gebruiken de bugs in dit forum om hun rommel te uploaden) om dummy proof eggdrop en psybnc's te installeren. Maar verder geen spoor van rootkits wel elke binary's om processname's te spoofen maar niet schadelijk denk ik.