Likes Likes:  0
Resultaten 1 tot 15 van de 33
Pagina 1 van de 3 1 2 3 LaatsteLaatste
Geen
  1. #1
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter

    cpanel server hack, hoe?

    Kennis van me heeft een cpanel server waar ik ook nog wel eens wat onderhoud voor wil doen.

    Nu kreeg ik bericht dat er vanuit die server geprobeerd werd een andere server te hacken.
    In de /var/log/secure en /var/log/messages logfiles kon ik niets terugvinden op de tijd van de log.

    Bij toeval zit ik in de /root directory te kijken en zie daar 2 files die mij vreemd voor komen.
    Een bestand heeft de naam van een roemeens ip adres, het tweede bestand heet toderu.ro hetgeen uiteraard ook vaag is.

    Beide bestanden staan als 644 gechmod ind ie directory en betreffen een script wat verbinding kan maken met een irc server en ook de aanval opent op de site waarvan de klacht binnen kwam.

    Hier een paar stukjes van het script:
    Code:
    use IO::Socket::INET;
    use HTTP::Request;
    use LWP::UserAgent;
    
    #################
    #[Configuration]#
    ################# 
    my $linas_max='10';
    my $sleep='1';
    my $processo ="httpds";
    my $cmd="SH3LL";
    my $id="http://www.aangevallensite.nl/img/safe1.txt??";
    my $spread="";
    my $server="irc.mildnet.org";
    my $porta="6667";
    En dan nog een hoop scripting waarmee het ding verbinding kan maken met private kanalen op de irc, zich netjes online meld als bot etc.

    De vraag is eigenlijk hoe in vredesnaam dat ding in de /root directory terecht kan komen op een Cpanel server?
    En in welke logfiles kan ik dat terugvinden? Het is een Centos 5.x server.
    De nieuwste up2date cpanel er op, Centos is compleet up2date, dus ik vraag me af hoe dit kan.

    De files hebben een filedatum van 12 januari dus staan er klaarblijkelijk pas vanaf gisteren op.
    BFD draaide al op de machine en wat beveiliging van Cpanel zelf.

    Sinds afgelopen nacht heb ik er CSF/LFD op gezet, maar (nog) geen verbinding gezien vanaf het ip van de filenaam.

  2. #2
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Wie was de eigenaar van de bestandjes? (bijna nutteloos om te vragen als ze in /root staan)

  3. #3
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Eigenaar is root. Ik heb ze overigens nog steeds:
    Code:
    -rw-r--r--  1 root     root     37319 Jan 12 16:45 194.105.29.254
    -rw-r--r--  1 root     root     37319 Jan 12 16:45 toderu.ro

  4. #4
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Tjoep... gevonden. Root password gehacked op een of andere manier:
    Code:
    Jan 12 16:35:29 MRG005 sshd[19357]: Accepted password for root from 194.105.29.130 port 64768 ssh2
    Vraag blijft natuurlijk hoe dit kan.

  5. #5
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Niet "helloworld" als root password nemen en direct root login niet toestaan en.. en... en.... hier

  6. #6
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Leuk dat je naar de search wijst maar dat helpt niet echt verder.

    Het wachtwoord was veilig genoeg, de machine is pas in oktober door een van de grootste bedrijven in NL geinstalleerd en er werd een door Cpanel gegenereerd (met alle opties aan) root wachtwoord gebruikt, dus letters en tekens etc.
    Verder was hij volledig up2date.

    Ik vraag me nog steeds af hoe betreffede in de machine terecht is gekomen, ben de logfiles nog aan het naspitten. Gelukkig is ie vergeten de root history te wissen en ik ben er snel bij. Zo gek veel commando's heeft ie nog niet uitgevoerd zo te zien.

    Scriptje geinstalleerd, zat ook constant op w te drukken, vermoedelijk omdat ik er rond die tijd ook in zat.
    Ik ga in elk geval de boel nog wat meer dichttimmeren. Thanks!

  7. #7
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.331 Berichten
    Ingeschreven
    10/08/08

    Locatie
    Nuland

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    19 Berichten zijn liked


    Naam: Raoul Vos
    Bedrijf: WeservIT
    Functie: Eigenaar
    URL: http://weservcloud.nl
    Registrar SIDN: nee
    KvK nummer: 66365414
    Ondernemingsnummer: nvt

    Ik zou gewoon even je root PW veranderen, en even een firewall erop zetten of gebruik maken van hosts.allow en hosts.deny waardoor mensen geen toegang meer hebben tot SSH

  8. #8
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Root wachtwoord veranderen is inderdaad het eerste wat ik gedaan heb na ontdekking. Daarna SSH toegang dicht gezet, men kan niet meer via ssh als root inloggen.

    CSF/LFD wat ik noemde is een firewall met diverse mogelijkheden, dus een goede firewall met detectie is ook aanwezig en heb tevens alvast de toegang vanaf .ru en .ro domeinen dicht gezet, voor zover dat kan resolven.

    Ook de server even gereboot om te zorgen dat eventueel vreemde processen ook gekilled zouden zijn.
    Nu maar eens afwachten of er nog iets gebeurt anders moet ie hem maar laten herinstalleren ofzo.

  9. #9
    cpanel server hack, hoe?
    geregistreerd gebruiker
    2.731 Berichten
    Ingeschreven
    20/05/05

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked



    Je noemt een cPanel server, echter staat dat er en beetje los van. Het gaat er om hoe je een server dicht timmert, cPanel, DA, Plesk of whatever doet er niet toe.

    M.b.t. CentOS, heb je daarbij b.v. enkele progjes de rechten gegeven zodat alleen root ze kan uitvoeren?

    Chmoded /usr/bin/rcp to 750.
    Chmoded /usr/bin/wget to 750.
    Chmoded /usr/bin/lynx to 750.
    Chmoded /usr/bin/scp to 750.
    Ontvang je een mail wanneer er als root wordt ingelogd? Wel zo handig om meteen in te kunnen grijpen...

    Draai je CHKrootkit, RKhunter, heb je php functies als symlink, shell_exec, exec, proc_close, proc_open, popen, system, dl, passthru, escapeshellarg,
    escapeshellcmd disabled?
    Draait PHP in CGI, is allow_url_fopen, allow_url_inlude aangepast?

    Zomaar een paar dingen die niets met cPanel te maken hebben, nog niet eens alles....

  10. #10
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Thanks voor de tips!

    Je noemt een cPanel server, echter staat dat er en beetje los van.
    Een beetje wel maar toch niet helemaal. Je kunt bijv. niet zomaar wijzigingen gaan invoeren in php.ini enzo, anders worden die bij een upgrade overschreven, toch? Althans ik zie daar altijd waarschuwingen voor, ook bij onze server met directadmin.
    Die kan ik (lijkt me toch) het beste via WHM instellen, zodat de wijzigingen ook door Cpanel bijgehouden worden.
    Wel wil mijn kennis graag de opties zo houden dat je in de .htaccess zelf bijv. wijzigingen kunt blijven maken.
    Als ik me niet vergis zijn er webshops die de url_fopen nodig hebben om te kunnen werken. Kan men dit dan nog steeds in de .htaccess activeren als je dat in php.ini uitschakeld?

    Rkhunter is inderdaad geinstalleerd, maar ik zou er Chkrootkit bij kunnen plaatsen.
    Verder is denyhosts ook nog actief.

    PHP draait in DSO mode. De andere tips zal ik voor de zekerheid even checken. Momenteel draait er apache 2.0 op en die wilde ik toch al eens voor hem gaan upgraden naar versie 2.2 en dan gelijk ook Suhosin, suphp en mod_security installeren, werkt dat goed? Of kan ik er beter 1 of meer van achterwege laten?
    Momenteel draait er alleen Suexec zo te zien.

    Waar kan ik dat instellen dat het systeem een mail stuurt als iemand als root inlogt?

  11. #11
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked




  12. #12
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Als het zo moet vindt ik het toch fijner als je geen reply's meer schrijft Peter. Als je op die wijze wilt antwoorden, ga dan lekker op Computeridee ofzo zitten.

    Hier op dit forum zit een hoop ervaring en wat ik graag wil weten is wat het effect is van bepaalde wijzigingen zoals aangegeven, op werkende websites, shops en cms systemen.
    Klaarblijkelijk kun jij me die antwoorden niet geven en zijn de meeste antwoorden op internet in het Engels, vaak tegenstrijdig aan elkaar of ouder dan 2 jaar.

    Dus lever a.u.b. een constructieve bijdrage want naar google verwijzen kunnen we allemaal, daar zijn forums niet voor opgericht.

  13. #13
    cpanel server hack, hoe?
    geregistreerd gebruiker
    361 Berichten
    Ingeschreven
    18/08/04

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Bedrijf: Hostingpower
    URL: www.hostingpower.nl
    Registrar SIDN: Ja
    KvK nummer: 20116658

    Wat wij standaard doen op onze cpanel servers, is een aantal php commando's uitzetten in php.ini(welke het systeem kunnen schaden zoals exec etc.) en door middel van mod_security en phpopenbasedir. Ik hoop dat ik je zo een beetje in de goede richting heb geholpen. je kan op http://forums.cpanel.net ook een basis howto vinden eventueel.

  14. #14
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    @hostingpower:
    Thanks, daar heb ik tenmisnte iets aan, de forums ben ik overigens ook al vaker geweest.

    Geert-Jan gaf ook al hulp, de php benamingen die hij noemde was ik wel al vaker tegen gekomen, dat zullen die php commando's zijn wat jij ook bedoeld neem ik aan?:
    symlink, shell_exec, exec, proc_close, proc_open, popen, system, dl, passthru, escapeshellarg,
    Alleen deze vindt ik niet terug in de php.ini file op de server (en ook niet in de php.ini op de eigen DA server). Ik dacht dat daar standaard bijna alles in stond en dat je dan alleen hoefde te activeren of deactiveren met zoals bijv. met de register_globals etc.

    Open_basedir is al via de Cpanel tweak settings beveiligd, dat was zo'n beetje het eerste wat gedaan werd toen de server opgeleverd is geworden.

    Ik ben alleen een beetje huiverig met die nieuwe opties.
    Vorige keer had ik bijv. de php in cgi mode laten draaien, met als gevolg dat er een hele doos webshops op de server niet meer draaiden.
    Dus snel weer de zaak in dso mode gezet en de boel draaide weer, terwijl je toch her en der dan weer leest dat het beter is om de boel in cgi mode te hebben.

    En ik heb er een tijdje geleden google eens over nagelezen en dan werd op een plaats bijv. phpsuexec aangeraden en op een andere plaats weer afgeraden, dat werkt verwarrend. En als ik iets doe wil ik het liever echt goed doen.

    Daarom dus dat ik ook benieuwd ben naar hoe het hier over het algemeen gedaan wordt, welke van genoemde opties er geactiveerd worden en welke liever niet (bijv. waarom Suhosin niet?).

    Mod_security heb ik alhier wel al vaker over gelezen dus die gaat er sowieso op dan.
    Dan ga ik nog even verder spitten op cpanel.

  15. #15
    cpanel server hack, hoe?
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    [voorkouwmodus]

    mod_security kun je via cPanel installeren en configureren; is/was een beta module.
    PHP gewoon in CGI zetten en vervolgens alle apache.apache bestanden chownen naar de juiste user en alle bestanden/dirs gechmod naar 777 op max. 755 zetten. (regel: 644 voor bestanden, 755 voor mappen).

    Icm cPanel: easyapache gebruiken en kiezen voor 'php as user', dat gebruikt tegenwoordig standaard suPHP.

    Je php.ini is zo uitgebreid als jij het zelf maakt -> om te beginnen kopieer de php.ini-recommended naar /etc/php.ini (als dat je .ini locatie is). Waarschijnlijk staat die ergens in /home/easyapache.
    Overigens kun je die opties zelf ook toevoegen aan je php.ini.

Pagina 1 van de 3 1 2 3 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics