Likes Likes:  0
Resultaten 1 tot 7 van de 7
Geen
  1. #1
    Gehacked, weer terug on-line, maar nu?
    geregistreerd gebruiker
    74 Berichten
    Ingeschreven
    20/11/03

    Locatie
    bladel

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Gehacked, weer terug on-line, maar nu?

    Geachte lezers,

    ik heb 1 CentOS met Directadmin server draaien en volgens mijn provider was er een aanval bezig vanuit mijn server. De volgende regels uit hun log zouden dat aantonen:
    2009-01-12 13:24:11.035 0.000 TCP x.x.x.x:58922 -> 22 .A....
    2009-01-12 13:25:44.110 0.000 TCP x.x.x.x:56159 -> 22 .A....

    Het betreft hier SSH brute forse hacking vanaf uw internet aansluiting (businessdsl verbinding).

    Nou heb ik nieuwe admin en root wachtwoorden erop gezet. SSHD process gestopt, ik kan nl. ook fysiek bij de console. ik heb allerlei updates bekeken, maar leek in orde te zijn.
    Daarna is mijn verbinding hersteld door xs4all, maar ja nu komt voor mij de hamvraag:
    hoe kan ik controleren of de servers veilig zijn? ik heb op een pc in hetzelfde iprange wireshark ingesteld, maar eigenlijk zou dat dan op de server zelf moeten volgens mij. Maar xs4all geeft ook nog de volgende hints aan:
    Check de websites op tekenen van code-injection/insertie-aanvallen of op andere manieren waarop malware de ssh-brute-force-attack heeft kunnen uitvoeren.
    waar moet ik die zoektocht beginnen en hoe?
    Iemand een idee?

    met vriendelijke groet,
    Ron.

  2. #2
    Gehacked, weer terug on-line, maar nu?
    45North Websolutions
    449 Berichten
    Ingeschreven
    02/05/07

    Locatie
    Gouda / Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 24400745 / 30213423
    Ondernemingsnummer: nvt

    Voor de zekerheid kan je zowiezo je systeem even herinstalleren, dan weet je zeker dat deze clean is. Verder zou ik inderdaad gaan zoeken hoe ze binnen gekomen zijn, of welke mogelijkheden daar voor zijn geweest. En zorgen dat je beveiliging wat betreft scripts etc goed voor elkaar hebt, php in cgi mode etc.

  3. #3
    Gehacked, weer terug on-line, maar nu?
    ISP
    1.099 Berichten
    Ingeschreven
    14/11/05

    Locatie
    `s-Hertogenbosch / Haarlem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 172177180000
    Ondernemingsnummer: n.v.t

    Mocht er daadwerkelijk in de server zijn ingebroken, dan zou ik toch wel degelijk het systeem herinstalleren. Daarnaast is het wellicht verstandig om SSH te gaan beveiligen

    Tip: Logbestanden inzien.

  4. #4
    Gehacked, weer terug on-line, maar nu?
    Banned
    63 Berichten
    Ingeschreven
    23/06/05

    Locatie
    Leeuwarden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Je moet ook goeie firewalls nemen, zoals bijv KISS. DDOS Deflate werkt ook erg goed.

  5. #5
    Gehacked, weer terug on-line, maar nu?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    DDos Deflate handelt bij mijn weten alleen ddos attacks af (ik kan het mis hebben), maar hij is wel goed te gebruiken in combinatie met BFD.
    CSF/LFD is ook een fijne firewall om mee te werken.

    Zorg dat je gebruikers geen SSH commando mogen gebruiken vanaf de server.
    Als er een SSH aanval is geweest is er toch kans dat je machine geroot is geworden. In dat geval kun je eventueel in /root nog in de .bash_history kijken of je daar commando's in tegen komt die je nogal erg onbekend tegen komen, c.q. die je zelf in elk geval zeker niet gedaan hebt.

    Ben jij de enige die toegang behoeft tot SSH? Zet dan sowieso root toegang dicht voor SSH en su naar root vanaf een gebruikersaccount.
    Andere of extra mogelijkheid is om de ssh toegang in je firewall te beperken tot jouw ip adres als je een vast ip hebt.

  6. #6
    Gehacked, weer terug on-line, maar nu?
    geregistreerd gebruiker
    74 Berichten
    Ingeschreven
    20/11/03

    Locatie
    bladel

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    bedankt

    Bedankt voor de tips, en als er nog meer zijn, laat ze komen. Ik heb van alles inmiddels weer verbeterd en aangepast ook mede dankzij de tips. Ik weet ook vrij zeker dat ik verder geen problemen meer tegenkom op dit moment.
    Bedankt voor de tips dus.
    Ron.

  7. #7
    Gehacked, weer terug on-line, maar nu?
    Allround Fixer
    1.647 Berichten
    Ingeschreven
    09/02/06

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 24334504
    Ondernemingsnummer: nvt

    Ik heb bij al mijn klanten een hardwarematige firewall draaien die dit soort dingen zou moeten merken (en ook merkt) en blokkeert. Je zou hier natuurlijk onderzoek naar kunnen doen, maar het is wellicht verstandiger (met een linuxserver)

    - SSH op een andere, onbekende poort te laten draaien (je mag tot 65535, dus kies bijvoorbeeld 65432)
    - inloggen onder root verbieden
    - het root password (om toch met su als root te kunnen opereren) niet zo kort maken als xxxx maar wellicht als wachtwoord "Ik Vind het Handig om In Te Loggen als Root v00r SuPerUserRechten @ip.add.re.ss") (dus niet te makkelijk maken, ook niet voor brute force)

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics