Likes Likes:  0
Resultaten 1 tot 6 van de 6
Geen

Onderwerp: perl /tmp tips?

  1. #1
    perl /tmp tips?
    geregistreerd gebruiker
    803 Berichten
    Ingeschreven
    08/03/04

    Locatie
    Zevenbergschen Hoek / Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Frans van Nispen
    Bedrijf: Xentronix
    Functie: CEO
    URL: www.xentronix.nl
    Registrar SIDN: Ja
    KvK nummer: 20108684
    Ondernemingsnummer: nvt

    Thread Starter

    perl /tmp tips?

    Veel exploits maken gebruik van Perl om code uit te voeren in /tmp.

    Om dit te voorkomen hebben we een hele hoop applicaties ge-chmod met 700 om te zorgen dat ze alleen door root mogen worden uitgevoerd.

    Nu hebben we dat ook gedaan voor Perl, wat niet handig blijkt, omdat een aantal control panels en scripts nu niet meer werken. Echter is gebleken dat het chmodden van o.a. wget, fetch, lynx, .. niet voldoende is om te voorkomen dat er Perl-scripts in /tmp worden uitgevoerd.

    Is er een manier om met een gerust hart perl toe te staan, en te voorkomen dat er code door perl in /tmp wordt uitgevoerd?

    En heeft iemand een idee hoe een perl script (elite.pl) in /tmp terecht zou kunnen komen zonder dat er een spoor te vinden is in de (apache) logs?

  2. #2
    perl /tmp tips?
    geregistreerd gebruiker
    5.163 Berichten
    Ingeschreven
    04/06/05

    Locatie
    Zeeland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door FransVanNispen
    En heeft iemand een idee hoe een perl script (elite.pl) in /tmp terecht zou kunnen komen zonder dat er een spoor te vinden is in de (apache) logs?
    Via post vars? Of een kippige beheerder ;-)

    Trouwens nooit getest, maar ik vraag mezelf af hoeveel van die perl exploits blijven werken als je suexec draai..

    Wat in ieder geval werkt is uitgaande connecties naar poort 80 en 443 blokkeren.. maar of iedereen dat leuk gaat vinden ...

  3. #3
    perl /tmp tips?
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    als bv. een php script het elite.pl ding aanmaakt zie je niks in de logs. Via postvars is ook een mogelijkheid. Een exploit in een script e.d.
    Belangrijker is om te kijken wat het script doet, of je clues vindt die eventueel leiden naar een gebruikte distributiemanier van de betreffende exploit. Dan je server even scannen op de vedachte scripts en dan kom je er wel.

    Met selinux kun je eventueel nog aangeven wat perl wel en niet mag en dus de exploits onbruikbaar maken.

    Disabelen van dingen zoals wget, lynx etc.. is altijd goed. Hoeft apache namelijk niet uit te kunnen voeren.

    Natuurlijk kun je ook de sourcecode van perl even aanpassen zodat ie geen bestanden start vanuit /tmp
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  4. #4
    perl /tmp tips?
    geregistreerd gebruiker
    40 Berichten
    Ingeschreven
    25/07/06

    Locatie
    Leeuwarden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 01110395
    Ondernemingsnummer: nvt

    Zelf heb ik een aantal keer een exploit gevonden in onze /var/tmp map. Aangezien deze map niet word gebruikt heb ik hem dicht gezet (zie chattr). Ook heb ik uitgaand verkeer gelimiteerd. Dat vinden klanten af en toe niet leuk maargoed.. Het risico lopen willen we ook niet. Een spambak is snel gemaakt via wat scriptjes.

  5. #5
    perl /tmp tips?
    geregistreerd gebruiker
    120 Berichten
    Ingeschreven
    16/09/03

    Locatie
    Rivierenland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Met cron iedere 5 minuten alles in /tmp weggooien dan wel of chmod 444 zetten?

  6. #6
    perl /tmp tips?
    geregistreerd gebruiker
    5.163 Berichten
    Ingeschreven
    04/06/05

    Locatie
    Zeeland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door LinQ
    Met cron iedere 5 minuten alles in /tmp weggooien dan wel of chmod 444 zetten?
    Dan hebben ze steeds ruim 4 minuten om rotzooi te trappen

    Als je zoiets doe laat het script dan eerst even kijken of er iets als bijv .pl oid in staat.. en zo ja een waarschuwing mailen. Dan weet je in ieder geval dat er iets gaan de is.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics