sorry ik moest hem weg halen.
Likes: 0
sorry ik moest hem weg halen.
Laatst gewijzigd door babak; 18/04/04 om 19:09.
Meestal komen ze binnen door een CGI- of PHP-script dat slecht input checkt. Dit zou ik als eerste vermoeden. Controleer daarvoor je access_logs van de tijd dat je je foutmelding krijgt. Daar moet iets te vinden zijn. Er is altijd een kans dat een van je scripts vulnerable is, zeker als je wat minder professioneel geprogrammeerde scripts zoals YaBBse, PHPnuke of IPB gebruikt en die niet netjes upgrade.
Dan is de nieuwste versie van Apache is 2.0.48, je gebruikt 2.0.40. Volgens mij zitten er in 2.0.47 en ouder exploits. Iemand met meer Apache 2 ervaring kan hier misschien meer over vertellen, wij gebruiken op dit moment alleen Apache 1 juist om dit soort redenen.
Oh ja, en als ze echt hebben ingelogd op je machine, dan is natuurlijk het enige wat je moet doen alles backupen en de machine opnieuw installeren. Investeer tijd in zekerheid, want je kunt niet 100% zeker weten dat er geen backdoor achtergelaten is. Tenzij je je kernel perfect upgrade, heeft iemand zo root!
Sterkte!
Laatst gewijzigd door lifeforms; 22/02/04 om 21:30.
Nee, gelukkig hij is niet binnen. Maar het is gewoon een kwestie van tijd! hij is al een week bezig! ( ik ook met steeds meer beveiligen).
Het kan niet via scrip zijn, er zit allen een site erop en ik weet zeker dat het niet via die site komt. Hij doet op een of andere manier apache restarten en wordt die file gedownloaden. Aan die file heeft hij opzicht ook verder niks aan omdat in tmp niks uitgevoerd kan worden en /usr/bin/*cc* heb ik ook chmod op 000
[Sun Feb 22 04:02:34 2004] [warn] RSA server certificate CommonName (CN) `ns1.hosted-by-2hosting.nl' does NOT match server n$
[Sun Feb 22 04:02:34 2004] [warn] RSA server certificate is a CA certificate (BasicConstraints: CA == TRUE !?)
[Sun Feb 22 04:02:34 2004] [warn] RSA server certificate CommonName (CN) `ns1.hosted-by-2hosting.nl' does NOT match server n$
dat is niks vreemds, is puur het feit dat je ssl certificaat niet bij je host matched.
"Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
Boek je admin vandaag nog via : www.admin.nu
Gevestigd in Nederland en Moldavië
Lees hier de webhostingtalk.nl forum regels en voorwaarden!
ok, maar het gaat om;
07:11:03 (68.32 KB/s) - `shellbind.c' saved [1609/1609]
sh: line 1: /usr/bin/gcc: Permission denied
sh: line 1: ./httpd: Permission denied
sh: line 1: ./httpd: Permission denied
mv: can't stat source shellbind
mkdir: cannot create directory `my': File exists
hoe komt die file in tmp? (niet via een script van mijn site)
Het is gebeurd net voor downloaden van die file.
Feb 22 04:02:31 ns1 clamd[1681]: SIGHUP catched: log file re-opened.
Feb 22 04:02:31 ns1 clamd[1681]: accept() failed.
---------
info:
clamd = antivirus scanner
clamav-devel-0.65-art.rh9.4
clamav-0.65-art.rh9.4
--------
Als je wil kan ik van buiten af een security audit doen op je server. PM me even zodat ik even contact met je kan opnemen.
Je hebt wel de gepatchte versie van clamd?
Zie http://www.freebsd.org/cgi/query-pr.cgi?pr=ports/62586 voor een audit.
Deimos weet je zo of daar een exploit voor is? Want voor zover ik weet kan je Clamd alleen dossen en eventueel je mailserver crashen en niet Apache..
Het is zeker apache, shellbind.c was ook als user apache aangemaakt.
Nou niet binnen niet binnen... wget heeft ie blijkbaar kunnen uitvoeren, dus waarom niet ook andere dingen?
Dit waren de foutmeldingen, je weet niet wat er wel goed is gegaan![]()
ik heb alles 3000 keer gecheckt, laten we hopen dat ie niet binnen is. chrootkit enz.. heb ik allemaal gedraaid, verder ook niks vreemd gevonden.
Het is ook geen hacker maar een scriptkiddie, hij probeert van alles te uploaden en instaleren, maar ik weet zeker uit mijn tmp is hij niet gekommen.
oja, en als ik wget chmod op 000? Helpt dat wel?
wat ik ervan begreep was dat je je clamd over de zeik kon helpen, en dat hij intern je deamons begon te pollen.Origineel geplaatst door rhoekman
Deimos weet je zo of daar een exploit voor is? Want voor zover ik weet kan je Clamd alleen dossen en eventueel je mailserver crashen en niet Apache..
Ik zou eerst je Apache eens updaten naar de laatste versie, want 2.4.40 is lek. That'll probably keep em out.
Wals ook chkrootkit er eens overheen.