Likes Likes:  0
Resultaten 1 tot 10 van de 10
Geen

Onderwerp: ZBind exploit?

  1. #1
    ZBind exploit?
    geregistreerd gebruiker
    388 Berichten
    Ingeschreven
    22/08/02

    Locatie
    Drachten

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 23092766
    Ondernemingsnummer: nvt

    Thread Starter

    Unhappy [HELP!] ZBind exploit, Bl0wkit?

    Bij stom toeval ben ik er achter gekomen dat er iets goed mis gaat op mijn server, hierbij 2 feiten:

    1. Een onbekend proces (welke niet zichtbaar is) houd de poort 80 van mijn webserver bezet. Waardoor Apache niet opnieuw opgestart kan worden. Pas na een hard reboot start Apache weer bij het opstarten.

    2. Uit /var/log/httpd/error blijkt dat gister meerdere pogingen zijn gedaan om een bestandje zbind (www.rugbyleague.org/%7Enational/zbind) te downloaden naar de server. Dit blijkt een executable en het komt ook al van de één of andere vage Amerikaanse site.

    Ik gebruik een RaQ550, heb nu nog wat laatste updates voor veiligheidslekken geinstalleerd. Maar ik heb geen idee waar dit nu vandaan komt en of het daarmee opgelost is.

    Kent iemand deze exploit, wat is het, wat kan ik er tegen doen etc... ik ben uiteraard graag bereid eventuele vragen voor meer info te beantwoorden

    Bij voorbaat dank!
    Laatst gewijzigd door BlueLagoon; 01/12/04 om 14:08.

  2. #2
    ZBind exploit?
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    Linux/Backdoor-GMM

    is deze site waar het op geprobeerd is uitgerust met .pl bestanden ?
    "Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
    Boek je admin vandaag nog via : www.admin.nu
    Gevestigd in Nederland en Moldavië

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  3. #3
    ZBind exploit?
    geregistreerd gebruiker
    388 Berichten
    Ingeschreven
    22/08/02

    Locatie
    Drachten

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 23092766
    Ondernemingsnummer: nvt

    Thread Starter
    Het komt dan dus neer op een Trojan als ik verschillende websites van virusmakers moet geloven. Zo ver ik weet zijn er geen .pl bestanden aktief op de Apache waar dit log van is.

    Ik probeer nu een manier te vinden om het geheel te verwijderen. Van de Sophos website begrijp ik dat die applicatie dit zou moeten kunnen. Ik weet niet hoe jullie ervaringen hiermee zijn?

    Het moet er af af af! haha Zijn dergelijke scanners als Sophos in staat dit voor mij toe doen? en / of zijn er nog betere alternatieven?

    Bedankt voor de snelle reaktie, andere reakties aangaande dit probleem blijven welkom.

  4. #4
    ZBind exploit?
    geregistreerd gebruiker
    388 Berichten
    Ingeschreven
    22/08/02

    Locatie
    Drachten

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 23092766
    Ondernemingsnummer: nvt

    Thread Starter
    In aanvulling:

    Het is inmiddels via de Bash historie duidelijk dat er iemand toegang tot mijn shell heeft gehad welke ik niet die toegang heb gegeven

    Ik zie nu in die historie o.a. dingen als het downloaden van "bl0wkit" (ripoff van evilkit) en c programma's als "elfdump.c" welke weer zijn verwijderd van het systeem. Die elfdump is ook gecompileerd op het systeem...

    I'll keep you updated

    (Zucht heb ook maar 1 server dat maakt het wat moeilijker om de boel over te zetten en alles opnieuw te installeren of zo).
    Laatst gewijzigd door BlueLagoon; 01/12/04 om 14:12.

  5. #5
    ZBind exploit?
    AS29590
    256 Berichten
    Ingeschreven
    17/01/04

    Locatie
    Zuidbroek

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: sdfsdf

    Ye bent waarschijnlijk gewoon kei hard geroot. Dat proces draait namelijk als root, dus die meneer heeft waarschijnlijk elivated rechten gekregen. Patches gemist?

  6. #6
    ZBind exploit?
    geregistreerd gebruiker
    388 Berichten
    Ingeschreven
    22/08/02

    Locatie
    Drachten

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 23092766
    Ondernemingsnummer: nvt

    Thread Starter
    Nou niet zo zeer gemist maar misschien loopt Sun een beetje achter met de updates (cobalt raq).. .en er zijn updates van de kernel die niet eens werken enzo :S

    Ik wil er een GOED control panel op gaan zetten als iemand daar nog tips voor heeft hoor ik het graag.

    Op dit moment plaatst mijn colocater een nieuwe dedicated voor me om alles tijdelijk op te gaan zetten en dan kan ik mijn eigen server weer goed inrichten zonder die sun shit, op dit moment ook alle data aan het downloaden e.d. om een echt laatste versie in handen te hebben.

    Exploit via Apache waarschijnlijk trouwens.. en heb in de logs ook al wat brute-force access kraken gezien.. gewoon proberen proberen proberen dus...

    Ik ben me bewust van de root access die die gast hoogstwaarschijnlijk heeft dus het is zo snel mogelijk nu dingen over zetten en deze server offline gooien denk ik.

    Hoop alleen dat ik het spul voor me klanten zo snel mogelijk weer online kan krijgen...

    We hebben IP adressen geblokt.. nee sterker hele ranges maar ja komt net zo makkelijk via andere (gehackte) server weer binnen natuurlijk.

    Snap het nut ook niet, niet echt waardevolle dingen op dat kleine servertje van mij te vinden... maar waarschijnlijk met portscans oid in het vizier gekomen of zo...

    naja ik ga weer verder.. alle tips e.d. zijn welkommmmm

  7. #7
    ZBind exploit?
    geregistreerd gebruiker
    286 Berichten
    Ingeschreven
    28/06/04

    Locatie
    Almelo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Bedrijf: Shock Media B.V.
    URL: www.shockmedia.nl
    Registrar SIDN: Ja
    KvK nummer: 09107826
    Ondernemingsnummer: nvt
    View nl.linkedin.com/company/shock-media-bv's profile on LinkedIn

    Bij een geroote bak worden er altijd rootkits geinstalleerd.
    Deze zijn zeer lastig te verwijderen, en er wordt altijd geadviseerd het systeem compleet opnieuw te installeren, om zo alle resten van de rootkit weg te halen.

  8. #8
    ZBind exploit?
    BoFH
    1.034 Berichten
    Ingeschreven
    24/11/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: Vevida B.V
    Functie: Systeembeheerder
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Beetje spammerig, maar wel relevant: http://www.dsinet.org/?id=3854 ("Considerations when you think you might be hacked").

    Kortom : Je bent geroot dus moet je herinstalleren.
    --
    VEVIDA Services, http://www.vevida.com

  9. #9
    ZBind exploit?
    geregistreerd gebruiker
    388 Berichten
    Ingeschreven
    22/08/02

    Locatie
    Drachten

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 23092766
    Ondernemingsnummer: nvt

    Thread Starter
    Heb server momenteel na alle data gedownload te hebben, uitgeschakeld. Heb direct mijn colocator gebeld, en die heeft eeen schone dedicated voor mij geplaatst binnen het uur...

    Hier probeer ik nu een groot deel van wat er op de oude server stond, te herstellen.

    Voor als ik mijn "oude" server ga herstellen... welk control panel raden jullie aan? Ik wil graag makkelijk kunnen beheren maar ook snel voortaan updates hebben van applicaties / bugfixes enz... suggesties?

  10. #10
    ZBind exploit?
    HIER GEEN URL PLAATSEN!
    2.323 Berichten
    Ingeschreven
    08/04/04

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 10042199
    Ondernemingsnummer: nvt

    Cpanel en Plesk kun je altijd eenvoudig en bijna vanzelf updaten. Drukje op de knop als het ware.

    Succes met al het werk!

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics