Likes Likes:  0
Resultaten 1 tot 15 van de 16
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    DDos vanaf server in ons netwerk
    geregistreerd gebruiker
    803 Berichten
    Ingeschreven
    08/03/04

    Locatie
    Zevenbergschen Hoek / Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Frans van Nispen
    Bedrijf: Xentronix
    Functie: CEO
    URL: www.xentronix.nl
    Registrar SIDN: Ja
    KvK nummer: 20108684
    Ondernemingsnummer: nvt

    Thread Starter

    Angry DDos vanaf server in ons netwerk

    Door een klant zijn we gevraagd een aantal weken een server te monitoren omdat hij voor zijn werk naar het buitenland moet.

    Nu is hij nog niet weg, of we krijgen een DDos op zijn server. Nader onderzoek en een abuse melding verder, blijkt dat de server niet het slachtoffer is, maar echter de aanvaller.

    We hebben root access op die server, een FreeBSD 5.3 systeem.

    Wat ik tot nu toe ontdekt heb is dat er steeds een perl script wordt uitgevoerd. Als ik het proces kill, stopt de aanval.

    Tijdens het aanpassen van de apache config, kwam ik er achter dat apache gewoon weer automatisch start al ik het stop. Kan geen cron job vinden die dat doet, en er loggen ook geen users in!

    Nu heb ik in httpd.conf reeds mod_perl en de perl cgi-handler uit gezet. Maar toch wordt het script weer opnieuw gestart.

    Het script dat wordt uitgevoerd is /tmp/udp.perl óf /tmp/r0nin
    ben ik nu achter gekomen.

    Is deze server nu gehacked? Is er toch een gebruiker die dit moet doen?

    Wat kan ik doen om dit op te lossen? Komt dit iemand bekend voor?

  2. #2
    DDos vanaf server in ons netwerk
    leaseweb
    245 Berichten
    Ingeschreven
    09/09/05

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Waarschijnlijk draait er een php forum op (moet je even zoeken). Oplossing is ook vrij simpel dacht: de /tmp naar noexec zetten.

    Zoek even bij google op udp.pl

  3. #3
    DDos vanaf server in ons netwerk
    Banned
    97 Berichten
    Ingeschreven
    10/09/05

    Locatie
    Gelderland-Midden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 24347008

    Of gewoon even perl in een andere map zetten danwel renamen.

  4. #4
    DDos vanaf server in ons netwerk
    moderator
    2.252 Berichten
    Ingeschreven
    20/04/03

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Bedrijf: Ensembia
    Functie: EIgenaar
    URL: www.ensembia.com
    KvK nummer: 65826477

    rename evt. tijdelijk het apache proces naar _httpd (zodat deze zichzelf niet automatisch kan herstarten). Draait er een controlpanel op de server ?

    Even rkhunter vanuit de ports installeren en laten lopen, zodat je weet dat er geen rootkit meer opzit. Tevens /tmp noexec mounten zoals hierboven al gesuggereerd wordt.

    Daarna je apachelog doorzoeken op /tmp/udp.pl, want je hebt ergens een lek script die de upload naar /tmp mogelijk maakt en laat starten.

  5. #5
    DDos vanaf server in ons netwerk
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    r0nin is een linux rootkit met backdoor. Geen ssh nodig om in te loggen dus. Gewoon even rootkit verwijderen en je ziet alles weer zoals het hoort

  6. #6
    DDos vanaf server in ons netwerk
    aktieve deelnemer
    672 Berichten
    Ingeschreven
    19/10/03

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17155886
    Ondernemingsnummer: nvt

    heb je phpbb draaien op die server?

    in oude versies van phpbb zitten exploits
    die vaak gebruikt worden voor Ddosjes etc.

    deze scripts staan altijd in /tmp

  7. #7
    DDos vanaf server in ons netwerk
    Banned
    97 Berichten
    Ingeschreven
    10/09/05

    Locatie
    Gelderland-Midden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 24347008

    Origineel geplaatst door euro-access
    deze scripts staan altijd in /tmp
    Jup, apache voert dan ook iets uit als 'sh cd /tmp | wget file.pl | perl /tmp/file.pl' enzo. En daar veranderd niks aan, dus is het op zich vrij simpel om ofwel perl te renamen ofwel wget/fetch niet toe te staan in php etc etc

  8. #8
    DDos vanaf server in ons netwerk
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    noexec mounten, apache logfiles scannen en misschien wel het belangrijkste: een firewall installeren die overbodige uitgaande poorten blokkeert

    Misschien ook handig mod_security te installeren, dan voorkom je een hoop van die zooi.

  9. #9
    DDos vanaf server in ons netwerk
    Linux pro
    2.341 Berichten
    Ingeschreven
    06/07/03

    Locatie
    Sint-Niklaas (BE)

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: 0867.248.492

    Functies zoals wget, fetch en lynx een chmod 700 geven.

  10. #10
    DDos vanaf server in ons netwerk
    moderator
    4.784 Berichten
    Ingeschreven
    04/11/05

    Locatie
    Gent

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    12 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: 0475284162

    Zoals anderen al aangaven is dit een klassieke hack. Meestal komt men binnen via een phpBB, en installeert men enkele tools. Afhankelijk van de settings van apache, wordt het script uitgevoerd als de gebruiker "apache" of als de gebruiker van wie het script eigendom is.

    Oplossing: /tmp idd noexec plaatsen, in logfiles gaan zoeken welke klant het forum met het gat heeft, kijken vanaf welk IP het misbruikt werd (abuse sturen), gegevens verzamelen.
    Indien je geen cgi-wrapper of dergelijke scripts gebruikt, zeker overwegen (zo weet je meteen welke user het is)!

    Zeker ook zoeken naar andere bestanden en sporen van andere scripts. Er zijn veel populaire plaatsen (/tmp/.<spatie> bvb). Du, find, ... allemaal je vriend. Zoek op bestanden die eigendom zijn van dezelfde gebruiker als het r0nin of udp script. Als je een rootkit vindt die de server volledig vrijgegeven heeft, dan zal er een re-install moeten gebeuren (en het gat dichten waardoor de hacker van een gewone user root geworden is).

  11. #11
    DDos vanaf server in ons netwerk
    Security is the way
    666 Berichten
    Ingeschreven
    09/03/05

    Locatie
    /home/Unixboy

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ?
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Tevens kom ik tegenwoordig veel exploits tegen in /dev(/shm)

  12. #12
    DDos vanaf server in ons netwerk
    Security is the way
    666 Berichten
    Ingeschreven
    09/03/05

    Locatie
    /home/Unixboy

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ?
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Origineel geplaatst door luser
    Functies zoals wget, fetch en lynx een chmod 700 geven.
    scriptjes schrijven die een gil geven wanneer dit aangeroepen wordt... en de orginale renamen naar iets anders.

  13. #13
    DDos vanaf server in ons netwerk
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    chmod 750 /usr/bin/rcp
    chmod 750 /usr/bin/wget
    chmod 750 /usr/bin/lynx
    chmod 750 /usr/bin/links
    chmod 750 /usr/bin/scp
    "Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
    Boek je admin vandaag nog via : www.admin.nu
    Gevestigd in Nederland en Moldavië

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  14. #14
    DDos vanaf server in ons netwerk
    AS29590
    256 Berichten
    Ingeschreven
    17/01/04

    Locatie
    Zuidbroek

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: sdfsdf

    Het gebruik maken van noex op /tmp is niet waterdicht. Misschien kan je eens kijken naar mod_security?

  15. #15
    DDos vanaf server in ons netwerk
    Server Pro
    1.299 Berichten
    Ingeschreven
    30/07/04

    Locatie
    Assen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 24374830
    Ondernemingsnummer: nvt

    Het is inderdaad niet waterdicht, maar het houd wel de meeste scriptkiddies buiten de deur
    Solvinity - This is IT

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics