webForumDet fria alternativet

God Jul, här kommer ett rootkit ...

Småprat

5 svar · 556 visningar · startad av stoffe-2k

Medlem sedan apr. 200010 782 inlägg
Frågan#1

sååå.. kommer man hem efter att ha firat jul så ligger det ett brev från bredbandsbolagets abuse avdelning, pinsamt värre.. har lokaliserat det till en ubuntu server (som nu inte har nätverkskontakt)

Någon som känner igen vad det är:
http://firewall.sigsiu.net/index.php?ip=85.225.43.134

Medlem sedan juni 20034 013 inlägg
#2

Allt jag kan se där är att det står att port 22 är öppen. Ska den vara det?

Vad har du använt ubuntu-servern till?

Medlem sedan apr. 200010 782 inlägg
#3

Jo jo... jag vet hur intrånget har skett... men utifrån de loggarna som sigsiu borde man kunna se vilket rootkit som används... mambots? vet inte riktigt vad det är....

SSH på port 22 var öppet ja, och ett konto med shell access användes..

Medlem sedan juni 20034 013 inlägg
#4

Hur skedde intrånget? Någon som hade konto? Gissat lösenord? Servern felkonfigurerad? Kan säkert vara intressant att veta för flera här. Man tycker ju Linux är så mycket säkrare så man undrar ju vad som hänt.

För övrigt har jag också haft intrång i en Linux-server. Jag hade installerat AWStats (statistikprogram för hemsida) för länge sen och sedan glömt bort det. Dessvärre visade sig den versionen ha ett säkerhetshål som gjorde att man via webben kunde skapa ett shell för den användaren som körde AWStats. Visserligen lågprioriterad användare, men någon använde det för att använda min server som en del i denial-of-service-attack mot en annan webbplats.

Mambot är en plugin till CMS-programmet Mambo/Joomla.

Loggarna på sigsiu? Jag ser inte så mycket information där. Står ju bara en GET-request och att det spärrats för att det verkar vara en server.

Vad är sigsiu:s roll i det hela?

Medlem sedan juni 20034 013 inlägg
#5

Aha, nu har jag kollat sigsiu lite mer. De gör plugins till Mambo/Joomla. De har spärrat din ip för att du har försökt utnyttja ett känt säkerhetshål i ett plugin till Mambo/Joomla. Men förmodligen är det väl då den som har gjort intrånget som försökt göra detta.

Så sigsiu lär inte ha någon information om själva intråget hos dig.

Medlem sedan juni 20034 013 inlägg
#6

Om personen lyckades bli root hos dig så kan han/hon ju ha rensat loggar, men annars inte. Det skadar nog inte att kolla (om du inte redan gjort det). Kolla .bash_history i hemkatalogerna.

265 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
129 ms — deklarationer (db)
0 ms — hämta statistik (cache)
132 ms — hämta tråd, inlägg och bilagor (db)
118 ms — ändringar (db)