Viren, Spyware, Datenschutz 11.241 Themen, 94.640 Beiträge

polizei!!! hilfe einbrecher !!!!

k.0815 / 12 Antworten / Flachansicht Nickles

hi!

tja, scheiße, nun hat mich wohl doch erwicht.habe bisher noch nie probs mit einruchsversuchen und so gehabt, zumindest ist bisher anscheinend keiner durchgekommen. gestern habe ich meinen server mal neu installiert (mandrake8.2), und entweder ich hab da irgendwas falsch gemacht, und das system ist viel unsicherer als vorher, was aber niht so sein sollte, sonder eigentlich recht gleich, oder es hat gerade jetzt jemand auf mich abgesehn.
aufgefallen ist es dadurch, das nach dem aufstehen mein webserver nicht mehr lief. wollte dann per ssh auf den server connecten, um zu sehn was los ist, da behauptet ssh auf einmal ich sei nich mehr berechtigt. hmm? warum das? ging doch gestern abend noch. naja, dann bin ich halt rinter an den server, melde mich als root an, und brech fast ab. da muß ich lesen, ich wäre das letzte mal mit 201plapla.pla.ro connected. das war mich sicherheit nicht so, wenn ich nich am server selbst war, dann am meinem rechner, und dann würde da stehen 0815.net. daraus schließe ich, das da jemand in meinem system war, der da nicht reinsollte. darufhin hab ich natrülich gleich angefangen, die logfiles zu untersuchen, wo sich andere interesante entdeckungen machen ließen. der oder die schweine haben nen neuen user angelegt, meinen webserver runtergefahren, anscheindend die berechtigungen der bestehenden user verändert, und was weiß ich noch alles, bin noch am suchen.
hier mal n paar dinge aus den logfiles, die ich nicht für normal halte:
Thu Jan 16 20:21:14 2003] [error] [client 213.255.96.171] File does not exist: /mnt/fileserver/webserver/html/sumthin
[Thu Jan 16 20:25:33 2003] [error] [client 210.104.240.42] Client sent malformed Host header

Jan 16 22:46:39 websvr postfix/smtp[8631]: 7D43615004: to=

bei Antwort benachrichtigen
thomas woelfer k.0815 „polizei!!! hilfe einbrecher !!!!“
Optionen

hi.

als ersten: zieh das netzwerkkabel aus dem router. tu es jetzt. sofort.

... erledigt ? gut.

um dich ein wenig zu beruhigen: wenns ein profi gewesen waere, dann wuerdest du keine logfile eintraege mehr sehen - du kannst also davon ausgehen von einem kiddy ueberfallen worden zu sein. das ist gut und schlecht. gut, weil du es gemerkt hast. schlecht, weil er oder sie das ueberhaupt geschafft hast.

du hast nun allerdings ein paar probleme: die tatsache das eingebrochen wurde ist per se eine dumme sache, denn tendenziell musst du davon ausgehen das so ungefaher alle rechener im subnetz hinter deinem router nun komprommitiert sind. das ist aergerlich. angesichts der tatsache das es rootkits gibt die du _nicht_ ohne massiven aufwand finden wirst bleiben dir nur zwei dinge ueber:

- du vertraust darauf das das kiddy aufgrund der tatsache das es spuren hinterlassen hat kein rootkit auf keinem der rechner hinter dem rooter hinterlassen hat und du mit etwas moderateren massnahmen klarkommst. das erwartet eine menge glauben an dein glueck.
- oder - der sichere weg: du vergisst alle installation auf allen rechnern hinterm rooter und setzt die rechner neu auf. und zwar nacheinander und getrennt voneinander ohne das inetverbindung steht.

wie der einbruch stattgefunden hat ist aufgrund der dir (bzw. hier) vorliegenden logs nicht zu sagen. zumindest kann ich das nicht. es wuerde helfen wenn du ein snort log haettest, ich gehe aber mal davon aus das du das nicht hast. (solltest du in zukunft aendern.)

du sagst du haettest drei dienste offen: ftp, httpd und sshd. da fallen mir auf anhieb drei dinge ein: ftp server sind von haus aus siebe. sowas sollte man _nie_ auf einem rechner laufen lassen auf dem noch irgendwas anderes laeuft. generell solltest du ftp durch scp ersetzen.

ferner sind gegen ende letzten jahres sowohl im httpd und im sshd jeweils ein kritisches loch entdeckt worden das einem moegichen angreifer sofort root gibt. ich habe keine ahnung von wann deine mandrake ist, aber wenn die nicht aktuell ist oder auf dem neuesten stand gehalten wurde ist es kein wunder das die kiste uebernommen werden konnte.

als weitere (mindest) vorgehensweise wuerde ich folgendes empfehlen bevor du das kabel wieder reinsteckst (mindest, weil es tendenziell besser waere die kiste von grund auf neu zu installieren.):
- aendern aller passworte aller dienste und user auf allen rechner im subnetz.
- abschalten des ftp dienstes
- sicherstellen das _nur_ und _wirklich_ nur ssh und httpd laufen.
- sowohl ssh als auf httpd auf den aktuellen stand bringen. (beim httpd ist es egal ob das der neueste 1.3 oder der neueste 2.0er ist.)
- beim httpd _alle_ mods entfernen die du nicht unbedingt brauchst. am besten _alle_.
- wenn du _nicht_ neu installierst stelle zumindest sicher das sich keine dateien auf der kiste(n) befinden die sich seit gestern abend veraendert haben, sich aber nicht haetten veraendern duerfen.
- snort installieren und saemtliche aktivitaeten mitprotokollieren. (sofern du nicht neu installierst solltest du auch saemtliche ausgehenden verbindungen ueberpruefen).
- installation einer firewall. diese sollte sich vor allem auch um ausgehende verbindungen kuemmern: willst du z.b. wirklich da der webserver mails versenden kann? wenn nicht: abklemmen. im wesentlichen sollte der src _ausschliesslich_ auf eingehende anfragen antworten, aber keine verbindungen selbst aufbauen.

dann - und erst dann - solltest du den router wieder anstecken. nachdem ich vermute das sich mehr als der eine rechner hinter dem router befinden: haben die eine firewall? falls nein: eine firewall hinter dem router und vor dem webserver, sowie hinter dem webserver und vor den anderen kisten waere sinnvoll.

ferner: es waere sinnvoll die logs von der ersten firewall (und am besten auch vom webserver) per syslog auf eine _andere_ maschine zu uebertragen. diese sollte so gekapselt sein das man _nur_ mit syslog drauf schreiben und mit ssh verbinden kann.

achja, und ein bissken reklame.

WM_HOPETHISHELPS

this posting contains no tpyos.
bei Antwort benachrichtigen