Ik stuur je PB, ditis geen info voor publiek forum verder.
Afdrukvoorbeeld
Ik stuur je PB, ditis geen info voor publiek forum verder.
icehosting weet welke klant het is, ondaks afgesproken met Icehosting nog steeds geen email met klant gegevens.
En nu staat zn telefoon uit.
Erg vreemd.
Ik heb benodigde log bestand met benodigde ip en andere gegevens, zoals wat er allemaal gedaan is.
Indien dat er geen kontakt opgenomen wordt schakel ik perdirect een advocaat in om dit probleem verder optelossen.
OS heeft niets met veiligheid te maken... Server is maar zo veilig als je sysadmin het maakt.Citaat:
Origineel geplaatst door McRox
Had je toevallig een simpele root password?
Gezien de OS versie, is het in ieder geval geen "onervaren" hacker..
Proficiat, je hebt je eigen home dir geftped?Citaat:
Wat ook raar is dat ik in mn ftp een map heb "ssh", met daarin in bestand "know_hosts.
Ssh en "cd .ssh && ls".
De host naar waar je SSH'ed en hun keys.Citaat:
In die bestand zit een ip adres en dan ssh-rsa en dan een hele lange code.
Weet iemand toevallig wat dit betekent?
Basic linux kennis, maar goed.
Kans klein dat een hacker vanaf jouw server naar z'n eigen host gaat ssh'en ... Lijkt er meer op dat jij naar die server ge'sshed hebt, of dat de hacker je server als proxy server gebruikt heeft.Citaat:
Wat ik me eigen afvraag is wie is dit geweest?
Inhoud ssh/known_hosts :
Code:85.92.134.115 ssh-rsa AAAAB3NzaC1yc2EAAAABIwAAAIEAs0KZziiL2MxkJ/ClqSiNoMeei4bgSskd52fwSfREUr4LNCmE71XnV0+PGJykuebjT5gU24qX5hJC+0RfI9DehvGdfBC4QtEvyDAy03GIbZXistBpxoKvooG3Vd8Itv70DjrXiCjFterTraG2+10UmXHteBOC5pMHCRAPSj+kAH0=
En blijkbaar al genoeg hulp gekregen, (snel door topic gescrolled), dus veel geluk ermee. :)
OS niets met veiligheid te maken??Citaat:
Origineel geplaatst door Tuinslak
OS heeft niets met veiligheid te maken... Server is maar zo veilig als je sysadmin het maakt.
Wat voor syadmin je ook hebt, als je OS niet up-to-date is, dan is je systeem toch echt in gevaar..
CentOS 4.2 draaien betekent redelijk up-to-date zijn qua updates, gezien versie 4.2 veel nieuwe rpm's ingebakken heeft.
De meeste hacks komen van oude exploits, gezien hij CentOS 4.2 draait, gaat het hier dus om vrij nieuwe exploits waar de meeste scriptkiddies weinig van weten..
Dat is de taak van de sysadmin, je OS up2date houden.
Ik mag nog steeds een livecd van gentoo 1.4 gebruiken om servers te instaleren, als ik daarna alles update is het alweer veiliger.
Beste Mensen,
Mijn partner heeft vandaag contact gehad met de thread starter. Het kwam er inderdaad opneer dat de hacker erg onproffesioneel was.
Ook bleek dat meerdere partijen (degene ie de thread starter ingelicht hadden) gebrek van linux kennis hadden. Zoals Tuinslak al zegt is vanaf deze gekraakte server contact proberen te leggen met een server ondergebracht bij ons.
Er waren dus geen attacks vanaf onze server of van de servers van onze klanten.
Lijkt het mij niet bepaald netjes anderen te beschuldigen van gebrek aan linux kennis..Citaat:
Origineel geplaatst door IceHosting
Ook bleek dat meerdere partijen (degene ie de thread starter ingelicht hadden) gebrek van linux kennis hadden. Zoals Tuinslak al zegt is vanaf deze gekraakte server contact proberen te leggen met een server ondergebracht bij ons.
Er waren dus geen attacks vanaf onze server of van de servers van onze klanten.
Een (public) rsa key is een manier om zonder password in te loggen op een linux server. Dat het hier om een andere type rsa key gaat, dat zou best eens kunnen (zie ook mijn reply..)
Sowieso zegt dit al genoeg:
"Zoals Tuinslak al zegt is vanaf deze gekraakte server contact proberen te leggen met een server ondergebracht bij ons."
Waarom zou de hacker dat doen? Om het wachtwoord van jullie server te raden zeker? ;)
Citaat:
Origineel geplaatst door trebbor
Lijkt me niet echt rendabel om elke nacht 30/50GB over te pompen via het netwerk. 1.5TB per maand ongeveer... Kan je beter met iemand in het dc iets afspreken. Wissel je bijvoorbeeld van elkaar de bestanden uit op een eigen ftp.
Zij backuppen op jouw server en jij backuped op hun server via een intern netwerk. Kost je dus eigenlijk niets.
Wij hebben gewoon een 2e switch gekocht en laten alles via de 2e switch en 2e netwerkkaart backuppen (lokaal). kost geen bandwith en alles staat veilig opgeslagen! Maar volgens mij had icehosting ook zoiets hangen, misschien had je dat als extra dienst bij ze kunnen bestellen.. Nu zit je opgeschept met boze klanten en geen backups!
Begin anders eerst met ssh op een nadere poort te laten draaienCitaat:
Origineel geplaatst door McRox
Lijkt het mij niet bepaald netjes anderen te beschuldigen van gebrek aan linux kennis..
Een (public) rsa key is een manier om zonder password in te loggen op een linux server. Dat het hier om een andere type rsa key gaat, dat zou best eens kunnen (zie ook mijn reply..)
Sowieso zegt dit al genoeg:
"Zoals Tuinslak al zegt is vanaf deze gekraakte server contact proberen te leggen met een server ondergebracht bij ons."
Waarom zou de hacker dat doen? Om het wachtwoord van jullie server te raden zeker? ;)
install apf en klaar is kees!
Wij werken ook met een apart netwerk voor backups. Maar even ontopic.Citaat:
Origineel geplaatst door hostingpower
Wij hebben gewoon een 2e switch gekocht en laten alles via de 2e switch en 2e netwerkkaart backuppen (lokaal). kost geen bandwith en alles staat veilig opgeslagen! Maar volgens mij had icehosting ook zoiets hangen, misschien had je dat als extra dienst bij ze kunnen bestellen.. Nu zit je opgeschept met boze klanten en geen backups!
Begin anders eerst met ssh op een nadere poort te laten draaien
install apf en klaar is kees!
Server is gekraakt.. misschien in de toekomst apf instaleren (apf is ook niet echt secure, tenminste bij lange na ben je er nog niet) Ssh op andere poort kwakken heeft ook maar weinig nut voor een echte hacker. Ssh proto 1 uit mieteren IP protect.. mwa niet echt handig. Stel je bent een keer ergens anders kan je mooi niet op de server komen. Gewoon root goed beveiligen, bruteforce detector er op, firewall er naast draaien, rkhunter instaleren. Rechten veranderen van de tmps/tmp dirs. PHP Beveiligen. Safe Mode aan (optie), je software up2date houden, server kernel ook up2date houden, externe backups elke dag. Liefst ander netwerk maar kan ook het zelfde netwerk.
en dan heb je een redelijk goed beveiligde server denk ik zo :) Echter je bent nooit 100% veilig!
Maar volgens mij had icehosting ook zoiets hangen, misschien had je dat als extra dienst bij ze kunnen bestellen.. Nu zit je opgeschept met boze klanten en geen backups!
TS neemt bij leaseweb af (zie post in aanvragen forum), dus niet bij icehosting.
SSH op een andere poort is voor de meeste hackers nutteloos, snel een portscan uitvoeren en je weet de nieuwe poort.Citaat:
Origineel geplaatst door hostingpower
Begin anders eerst met ssh op een nadere poort te laten draaien
install apf en klaar is kees!
Een firewall is ook niet echt een maatregel waarmee je hackpogingen kunt stoppen, een firewall blokkeert alleen de gewenste poorten..
precies, en dan je software nog up to date houden. maar het helpt best veel tegen bots om je ssh poort te veranderen. verder zou je ook Mod_Security kunnen installeren zodat de scriptkiddies niks meer in de tmp partitie kunnen plaatsen.Citaat:
Origineel geplaatst door McRox
SSH op een andere poort is voor de meeste hackers nutteloos, snel een portscan uitvoeren en je weet de nieuwe poort.
Een firewall is ook niet echt een maatregel waarmee je hackpogingen kunt stoppen, een firewall blokkeert alleen de gewenste poorten..
sorry, dan heb ik het verkeerd gelezen!Citaat:
Origineel geplaatst door whtrulez
Maar volgens mij had icehosting ook zoiets hangen, misschien had je dat als extra dienst bij ze kunnen bestellen.. Nu zit je opgeschept met boze klanten en geen backups!
TS neemt bij leaseweb af (zie post in aanvragen forum), dus niet bij icehosting.
ga elkaar nu niet verwijten het is gewoon de fout van Arto,
als hij zijn zaakjes in orde had was zijn systeem al online of was hij niet gehackt,
als je geen kennis van linux hebt laat je je systeem beheren.
Een sysadmin behoort kennis te hebben van zaken als je commercieel hosting aanbied.
Dan nog bestaat er altijd wel een kans dat je systeem gekraakt kan worden door een nog onbekend public exploit welke een deamon kan treffen die als root draait, maar daar heb je dan je backup weer voor om je systeem online te brengen...
Ben best benieuwd hoe het is afgelopen.. Als je hulp nodig hebt, stuur ff een PB.. :)
Beste topicstarter,
In de toekomst kan ik u aanraden om een diskdump te maken voordat u enige modificaties gaat maken.
Deze kunt u aan de politie afleveren in geval van een Nederlandse hacker.
Een oude RH9 link: oud maar goud