Geachte lezers,
ik heb 1 CentOS met Directadmin server draaien en volgens mijn provider was er een aanval bezig vanuit mijn server. De volgende regels uit hun log zouden dat aantonen:
2009-01-12 13:24:11.035 0.000 TCP x.x.x.x:58922 -> 22 .A....
2009-01-12 13:25:44.110 0.000 TCP x.x.x.x:56159 -> 22 .A....
Het betreft hier SSH brute forse hacking vanaf uw internet aansluiting (businessdsl verbinding).
Nou heb ik nieuwe admin en root wachtwoorden erop gezet. SSHD process gestopt, ik kan nl. ook fysiek bij de console. ik heb allerlei updates bekeken, maar leek in orde te zijn.
Daarna is mijn verbinding hersteld door xs4all, maar ja nu komt voor mij de hamvraag:
hoe kan ik controleren of de servers veilig zijn? ik heb op een pc in hetzelfde iprange wireshark ingesteld, maar eigenlijk zou dat dan op de server zelf moeten volgens mij. Maar xs4all geeft ook nog de volgende hints aan:
Check de websites op tekenen van code-injection/insertie-aanvallen of op andere manieren waarop malware de ssh-brute-force-attack heeft kunnen uitvoeren.
waar moet ik die zoektocht beginnen en hoe?
Iemand een idee?
met vriendelijke groet,
Ron.

Likes:


Quote