Kennis van me heeft een cpanel server waar ik ook nog wel eens wat onderhoud voor wil doen.
Nu kreeg ik bericht dat er vanuit die server geprobeerd werd een andere server te hacken.
In de /var/log/secure en /var/log/messages logfiles kon ik niets terugvinden op de tijd van de log.
Bij toeval zit ik in de /root directory te kijken en zie daar 2 files die mij vreemd voor komen.
Een bestand heeft de naam van een roemeens ip adres, het tweede bestand heet toderu.ro hetgeen uiteraard ook vaag is.
Beide bestanden staan als 644 gechmod ind ie directory en betreffen een script wat verbinding kan maken met een irc server en ook de aanval opent op de site waarvan de klacht binnen kwam.
Hier een paar stukjes van het script:
En dan nog een hoop scripting waarmee het ding verbinding kan maken met private kanalen op de irc, zich netjes online meld als bot etc.Code:use IO::Socket::INET; use HTTP::Request; use LWP::UserAgent; ################# #[Configuration]# ################# my $linas_max='10'; my $sleep='1'; my $processo ="httpds"; my $cmd="SH3LL"; my $id="http://www.aangevallensite.nl/img/safe1.txt??"; my $spread=""; my $server="irc.mildnet.org"; my $porta="6667";
De vraag is eigenlijk hoe in vredesnaam dat ding in de /root directory terecht kan komen op een Cpanel server?
En in welke logfiles kan ik dat terugvinden? Het is een Centos 5.x server.
De nieuwste up2date cpanel er op, Centos is compleet up2date, dus ik vraag me af hoe dit kan.
De files hebben een filedatum van 12 januari dus staan er klaarblijkelijk pas vanaf gisteren op.
BFD draaide al op de machine en wat beveiliging van Cpanel zelf.
Sinds afgelopen nacht heb ik er CSF/LFD op gezet, maar (nog) geen verbinding gezien vanaf het ip van de filenaam.

Likes:


Quote