Allt jag kan se där är att det står att port 22 är öppen. Ska den vara det?
Vad har du använt ubuntu-servern till?
5 svar · 556 visningar · startad av stoffe-2k
sååå.. kommer man hem efter att ha firat jul så ligger det ett brev från bredbandsbolagets abuse avdelning, pinsamt värre.. har lokaliserat det till en ubuntu server (som nu inte har nätverkskontakt)
Någon som känner igen vad det är:
http://firewall.sigsiu.net/index.php?ip=85.225.43.134
Allt jag kan se där är att det står att port 22 är öppen. Ska den vara det?
Vad har du använt ubuntu-servern till?
Jo jo... jag vet hur intrånget har skett... men utifrån de loggarna som sigsiu borde man kunna se vilket rootkit som används... mambots? vet inte riktigt vad det är....
SSH på port 22 var öppet ja, och ett konto med shell access användes..
Hur skedde intrånget? Någon som hade konto? Gissat lösenord? Servern felkonfigurerad? Kan säkert vara intressant att veta för flera här. Man tycker ju Linux är så mycket säkrare så man undrar ju vad som hänt.
För övrigt har jag också haft intrång i en Linux-server. Jag hade installerat AWStats (statistikprogram för hemsida) för länge sen och sedan glömt bort det. Dessvärre visade sig den versionen ha ett säkerhetshål som gjorde att man via webben kunde skapa ett shell för den användaren som körde AWStats. Visserligen lågprioriterad användare, men någon använde det för att använda min server som en del i denial-of-service-attack mot en annan webbplats.
Mambot är en plugin till CMS-programmet Mambo/Joomla.
Loggarna på sigsiu? Jag ser inte så mycket information där. Står ju bara en GET-request och att det spärrats för att det verkar vara en server.
Vad är sigsiu:s roll i det hela?
Aha, nu har jag kollat sigsiu lite mer. De gör plugins till Mambo/Joomla. De har spärrat din ip för att du har försökt utnyttja ett känt säkerhetshål i ett plugin till Mambo/Joomla. Men förmodligen är det väl då den som har gjort intrånget som försökt göra detta.
Så sigsiu lär inte ha någon information om själva intråget hos dig.
Om personen lyckades bli root hos dig så kan han/hon ju ha rensat loggar, men annars inte. Det skadar nog inte att kolla (om du inte redan gjort det). Kolla .bash_history i hemkatalogerna.