Likes Likes:  0
Resultaten 1 tot 15 van de 18
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen

Onderwerp: hack

  1. #1
    hack
    geregistreerd gebruiker
    310 Berichten
    Ingeschreven
    18/07/02

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 27199413
    Ondernemingsnummer: 123456

    Thread Starter

    Question hack

    sorry ik moest hem weg halen.
    Laatst gewijzigd door babak; 18/04/04 om 19:09.

  2. #2
    hack
    geregistreerd gebruiker
    1.176 Berichten
    Ingeschreven
    08/06/03

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 27269212
    Ondernemingsnummer: nvt

    Meestal komen ze binnen door een CGI- of PHP-script dat slecht input checkt. Dit zou ik als eerste vermoeden. Controleer daarvoor je access_logs van de tijd dat je je foutmelding krijgt. Daar moet iets te vinden zijn. Er is altijd een kans dat een van je scripts vulnerable is, zeker als je wat minder professioneel geprogrammeerde scripts zoals YaBBse, PHPnuke of IPB gebruikt en die niet netjes upgrade.

    Dan is de nieuwste versie van Apache is 2.0.48, je gebruikt 2.0.40. Volgens mij zitten er in 2.0.47 en ouder exploits. Iemand met meer Apache 2 ervaring kan hier misschien meer over vertellen, wij gebruiken op dit moment alleen Apache 1 juist om dit soort redenen.

    Oh ja, en als ze echt hebben ingelogd op je machine, dan is natuurlijk het enige wat je moet doen alles backupen en de machine opnieuw installeren. Investeer tijd in zekerheid, want je kunt niet 100% zeker weten dat er geen backdoor achtergelaten is. Tenzij je je kernel perfect upgrade, heeft iemand zo root!

    Sterkte!
    Laatst gewijzigd door lifeforms; 22/02/04 om 21:30.

  3. #3
    hack
    geregistreerd gebruiker
    310 Berichten
    Ingeschreven
    18/07/02

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 27199413
    Ondernemingsnummer: 123456

    Thread Starter
    Nee, gelukkig hij is niet binnen. Maar het is gewoon een kwestie van tijd! hij is al een week bezig! ( ik ook met steeds meer beveiligen).

    Het kan niet via scrip zijn, er zit allen een site erop en ik weet zeker dat het niet via die site komt. Hij doet op een of andere manier apache restarten en wordt die file gedownloaden. Aan die file heeft hij opzicht ook verder niks aan omdat in tmp niks uitgevoerd kan worden en /usr/bin/*cc* heb ik ook chmod op 000

  4. #4
    hack
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    [Sun Feb 22 04:02:34 2004] [warn] RSA server certificate CommonName (CN) `ns1.hosted-by-2hosting.nl' does NOT match server n$
    [Sun Feb 22 04:02:34 2004] [warn] RSA server certificate is a CA certificate (BasicConstraints: CA == TRUE !?)
    [Sun Feb 22 04:02:34 2004] [warn] RSA server certificate CommonName (CN) `ns1.hosted-by-2hosting.nl' does NOT match server n$

    dat is niks vreemds, is puur het feit dat je ssl certificaat niet bij je host matched.
    "Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
    Boek je admin vandaag nog via : www.admin.nu
    Gevestigd in Nederland en Moldavië

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  5. #5
    hack
    geregistreerd gebruiker
    310 Berichten
    Ingeschreven
    18/07/02

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 27199413
    Ondernemingsnummer: 123456

    Thread Starter
    ok, maar het gaat om;

    07:11:03 (68.32 KB/s) - `shellbind.c' saved [1609/1609]

    sh: line 1: /usr/bin/gcc: Permission denied
    sh: line 1: ./httpd: Permission denied
    sh: line 1: ./httpd: Permission denied
    mv: can't stat source shellbind
    mkdir: cannot create directory `my': File exists

    hoe komt die file in tmp? (niet via een script van mijn site)

  6. #6
    hack
    geregistreerd gebruiker
    310 Berichten
    Ingeschreven
    18/07/02

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 27199413
    Ondernemingsnummer: 123456

    Thread Starter
    Het is gebeurd net voor downloaden van die file.

    Feb 22 04:02:31 ns1 clamd[1681]: SIGHUP catched: log file re-opened.
    Feb 22 04:02:31 ns1 clamd[1681]: accept() failed.

    ---------
    info:
    clamd = antivirus scanner
    clamav-devel-0.65-art.rh9.4
    clamav-0.65-art.rh9.4
    --------

  7. #7
    hack
    geregistreerd gebruiker
    123 Berichten
    Ingeschreven
    30/12/03

    Locatie
    GLD

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: NEE

    Als je wil kan ik van buiten af een security audit doen op je server. PM me even zodat ik even contact met je kan opnemen.

  8. #8
    hack
    aktieve deelnemer
    2.782 Berichten
    Ingeschreven
    10/05/02

    Locatie
    Noordwest Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 37093085
    Ondernemingsnummer: nvt

    Je hebt wel de gepatchte versie van clamd?

    Zie http://www.freebsd.org/cgi/query-pr.cgi?pr=ports/62586 voor een audit.

  9. #9
    hack
    geregistreerd gebruiker
    123 Berichten
    Ingeschreven
    30/12/03

    Locatie
    GLD

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: NEE

    Deimos weet je zo of daar een exploit voor is? Want voor zover ik weet kan je Clamd alleen dossen en eventueel je mailserver crashen en niet Apache..

  10. #10
    hack
    geregistreerd gebruiker
    310 Berichten
    Ingeschreven
    18/07/02

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 27199413
    Ondernemingsnummer: 123456

    Thread Starter
    Het is zeker apache, shellbind.c was ook als user apache aangemaakt.

  11. #11
    hack
    geregistreerd gebruiker
    1.176 Berichten
    Ingeschreven
    08/06/03

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 27269212
    Ondernemingsnummer: nvt

    Nou niet binnen niet binnen... wget heeft ie blijkbaar kunnen uitvoeren, dus waarom niet ook andere dingen?

    Dit waren de foutmeldingen, je weet niet wat er wel goed is gegaan

  12. #12
    hack
    geregistreerd gebruiker
    310 Berichten
    Ingeschreven
    18/07/02

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 27199413
    Ondernemingsnummer: 123456

    Thread Starter
    ik heb alles 3000 keer gecheckt, laten we hopen dat ie niet binnen is. chrootkit enz.. heb ik allemaal gedraaid, verder ook niks vreemd gevonden.

    Het is ook geen hacker maar een scriptkiddie, hij probeert van alles te uploaden en instaleren, maar ik weet zeker uit mijn tmp is hij niet gekommen.

  13. #13
    hack
    geregistreerd gebruiker
    310 Berichten
    Ingeschreven
    18/07/02

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 27199413
    Ondernemingsnummer: 123456

    Thread Starter
    oja, en als ik wget chmod op 000? Helpt dat wel?

  14. #14
    hack
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    Origineel geplaatst door rhoekman
    Deimos weet je zo of daar een exploit voor is? Want voor zover ik weet kan je Clamd alleen dossen en eventueel je mailserver crashen en niet Apache..
    wat ik ervan begreep was dat je je clamd over de zeik kon helpen, en dat hij intern je deamons begon te pollen.

  15. #15
    hack
    Superuser
    228 Berichten
    Ingeschreven
    27/04/03

    Locatie
    NL

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Ik zou eerst je Apache eens updaten naar de laatste versie, want 2.4.40 is lek. That'll probably keep em out.

    Wals ook chkrootkit er eens overheen.

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics