Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
gehackt? panik!
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

 
Reply to topic    Gentoo Forums Forum Index Deutsches Forum (German)
View previous topic :: View next topic  
Author Message
new_nOOb
Apprentice
Apprentice


Joined: 05 Mar 2004
Posts: 280

PostPosted: Mon Jan 03, 2005 2:10 am    Post subject: gehackt? panik! Reply with quote

hallo hab ein prob beim durschnüffeln meiner log ist mir aufgefallen das sehr häufig versucht wurde sich bei mir einzuloggen und dabei alle möglichen namen ausprobiert wurden und psw. auch per mysql wurde einiges probiert. nun hab ich natürlich panik das diese person es auch geschaft hat. was mich in der hinsicht auch stutzig macht das obwohl alle user ausgelogt sind er mir noch immer anzeigt das eine person (root) angemeldet ist. das passiert selbst nach einen gerade durchgeführten neustart. hat sich da tatsächlich jemand eingehackt und was installiert?
wäre für jede hilfe dankbar.!
Back to top
View user's profile Send private message
Arudil
Tux's lil' helper
Tux's lil' helper


Joined: 26 Jun 2004
Posts: 144

PostPosted: Mon Jan 03, 2005 2:44 am    Post subject: Re: gehackt? panik! Reply with quote

new_nOOb wrote:
mich in der hinsicht auch stutzig macht das obwohl alle user ausgelogt sind er mir noch immer anzeigt das eine person (root) angemeldet ist.

das ist aber nicht rein zufällig der user, mit dem du gerade angemeldet bist..?

und nunja, zum crackversuch:
sowas passiert. Deshalb gibt es Passwörter, die möglichst lang sind, und genügend andere Sicherheitsmassnahmen. Ich denk du wirst ned der einzige sein, bei dem probiert wird sich einzucracken. Ausserdem kann man davon aussgehn dass diese lästige aufgabe von dummen Try-and-Error-and-next-try-and-next-error ausgeführt wird ;)

Ob ers geschafft hat? Da schau mal in die Logs. Da sollte drinstehen wer sich wann eingeloggt hat.
Back to top
View user's profile Send private message
zworK
Guru
Guru


Joined: 07 May 2004
Posts: 308

PostPosted: Mon Jan 03, 2005 5:19 am    Post subject: Re: gehackt? panik! Reply with quote

Arudil wrote:
...Ich denk du wirst ned der einzige sein, bei dem probiert wird sich einzucracken. Ausserdem kann man davon aussgehn dass diese lästige aufgabe von dummen Try-and-Error-and-next-try-and-next-error ausgeführt wird ;)


Mit Sicherheit nicht :wink: , schau ich die Logfiles von meinem Apache oder FTP-Server durch finde ich immer wieder Versuche sich anzumelden oder einen Overflow zu erzeugen. Wenn man Server-Dienste ins Netz stellt sollte man immer die Logs im Auge behalten und falls Sicherheitslücken auftauchen, auch dementsprechend reagieren.

Du könntest z.B. noch prüfen ob es neue Benutzer gibts, die Bash-History durchblättern, die Logs auf ungewöhnliche Sachen prüfen (ob z.B. was fehlt)...
Back to top
View user's profile Send private message
moe
Veteran
Veteran


Joined: 28 Mar 2003
Posts: 1289
Location: Potsdam / Germany

PostPosted: Mon Jan 03, 2005 7:59 am    Post subject: Reply with quote

Ich nehme mal an, es handelt sich um einen Rechner zuhause, an einer DSL-Leitung?
Dann kanns auch sein, dass jmd. auf seinen eigenen Rechner wollte, aber seine dyndns-Adresse noch nicht aktualisiert wurde o.ä.
Aber auf jeden Fall im Auge behalten, und wie gesagt den Rechner auf verdächtige Dateien untersuchen.. Im Portage findest du auch chkrootkit und rkhunter, die dir die Suche erleichtern, aber nicht alle Arbeit abnehmen.

Und dann sollte man natürlich sein System so gut wie möglich absichern, mysql z.B. muss in den meisten Fällen gar nicht von ausserhalb erreichbar sein, distcc ist eine beliebte Einbruchshilfe und Dienste die man nicht braucht sollten auch nicht laufen.

Gruss Maurice
Back to top
View user's profile Send private message
amne
Bodhisattva
Bodhisattva


Joined: 17 Nov 2002
Posts: 6378
Location: Graz / EU

PostPosted: Mon Jan 03, 2005 8:12 am    Post subject: Reply with quote

Wie im englischen Thread i got hacked. what were they up to? auch bereits ausführlich besprochen versuchen seit einiger Zeit ein paar Leute relativ erfolgreich, via ssh mit relativ primitiven User/Passwort-Kombinationen einzubrechen. Über unsichere Accounts wie user: test, pass: test wurden schon einige Systeme kompromittiert. Sofern du einigermassen sichere Passwörter gewählt hast solltest du dir keine Sorgen machen brauchen. Mit rkhunter und chkrootkit (am Besten von einer Live-CD gebootet) kannst du dein System zusätzlich nach installierten Backdoors absuchen.

Um in Zukunft besser zu schlafen empfehlen sich mehrere Massnahmen (die nicht immer gleich gut umsetzbar sind):

  • sshd abdrehen weil man ihn gar nicht braucht. ;)
  • sshd auf anderen Port verlegen (für Privatgebrauch OK, bei öffentlichen Servern meist nicht so gute Idee).
  • Root-Login abdrehen (Login mit anderem User, dessen Name der Angreifer erst mal rausfinden muss und su).
  • Mit AllowUsers / AllowGroups die User einschränken (Selbst wenn test:test exisitiert kann er dann nicht mehr einloggen sofern er nicht auf der Allow-Liste steht).
  • Login nur mehr via ssh-key und nicht nur mit Passwort allein.
  • Mit iptables und/oder /etc/hosts.allow nur Logins von gewissen IPs zulassen.
  • Portknocking.


Nur aus dem Gedächtnis ein paar Tips, mehr steht wie gesagt im oben genannten Thread.
_________________
Dinosaur week! (Ok, this thread is so last week)
Back to top
View user's profile Send private message
sven-tek
Guru
Guru


Joined: 06 May 2003
Posts: 339

PostPosted: Mon Jan 03, 2005 8:44 am    Post subject: Reply with quote

Wenn der ssh port auf einen nicht standardport gelegt wird der recht hoch liegt (> 2000) werden solche try and error logins erheblich weniger.
Back to top
View user's profile Send private message
new_nOOb
Apprentice
Apprentice


Joined: 05 Mar 2004
Posts: 280

PostPosted: Mon Jan 03, 2005 8:57 am    Post subject: Reply with quote

vielen dank für die antworten:)
laut den scan´s von rkhunterhat er nix gefunden aber chkrootkit hat
bindshell'... INFECTED (PORTS: 4000) gefunden... tja und nu? :) wie bekomme ich das weg und vorallem wie konnte das passieren? :(
das root passwort ist recht lang und nicht per try+error herrauszubekommen. habe dieses psw allerdings auch leider bei mysql in benutzung
*edit* ahhh das lag am mldonkey (google sei dank:)

wenn beide nix gefunden haben kann ich mir also sicher sein?
der immer eingeloggte user macht mir sorgen (also z.b wenn nur eine console aktiv ist steht trotzdem da 2 user)
Back to top
View user's profile Send private message
gentop
l33t
l33t


Joined: 29 Nov 2004
Posts: 639

PostPosted: Mon Jan 03, 2005 9:09 am    Post subject: Reply with quote

Kann es sein, das der zweite User der User ist, unter dessen Namen X gestartet wurde? Das ist nähmlich meistens root...

Da steht dann halt hinder dem user nicht sowas wie "tty..." sondern ":0" oder so ähnlich (kann grad nicht genau nachschauen - bin unter Windoof ;) )

Gruß gentop
Back to top
View user's profile Send private message
new_nOOb
Apprentice
Apprentice


Joined: 05 Mar 2004
Posts: 280

PostPosted: Mon Jan 03, 2005 9:13 am    Post subject: Reply with quote

x läuft net trotzdem danke
Back to top
View user's profile Send private message
gentop
l33t
l33t


Joined: 29 Nov 2004
Posts: 639

PostPosted: Mon Jan 03, 2005 10:02 am    Post subject: Reply with quote

Ansonsten schau dir doch mal alle laufenden Prozesse an, die von root aus laufen:
Code:

ps -U 0 xf

Fällt dir da was verdächtiges auf?

Gruß gentop
Back to top
View user's profile Send private message
Dr_Pepper
Tux's lil' helper
Tux's lil' helper


Joined: 30 Jul 2004
Posts: 96
Location: /earth/europe/de/bawue/karlsruh'

PostPosted: Mon Jan 03, 2005 10:04 am    Post subject: Reply with quote

poste mal die Ausgabe von
Code:
who

von
Code:
last

und von
Code:
lastlog

_________________
[DrPepper]
--
Linux sex: unzip; strip; touch; finger; mount; fsck; more; yes; umount; sleep
Back to top
View user's profile Send private message
gentop
l33t
l33t


Joined: 29 Nov 2004
Posts: 639

PostPosted: Tue Jan 25, 2005 10:04 am    Post subject: Reply with quote

Und? Wie siehts aus?

//gentop
Back to top
View user's profile Send private message
Anarcho
Advocate
Advocate


Joined: 06 Jun 2004
Posts: 2970
Location: Germany

PostPosted: Tue Jan 25, 2005 10:25 am    Post subject: Reply with quote

Was ich sehr gut finde:

logwatch

dasmit lass ich mir jeden morgen n Summary der letzen 24h zuschicken, also wer von wo aus sich eingeloggt hat, wer su benutzt hat, wer ein falsches pw benutzt hat etc.
Das läuft sowohl auf meinem Server zuhause als auch auf 2 Root-servern.
Ebenso chkrootkit per Cron und bericht dann per mail.
Jetzt plane ich noch den syslog-ng auf nem anderen Server loggen zu lassen,
bzw. gibt es da die möglichkeit sowohl auf nem Log-server und lokal zu loggen? Nen Tutorial zu syslog-ng wäre fein, muss ich mal nach suchen, oder hat da einer eins in der Hemdtasche?
Kann ich also nur empfehlen.
_________________
...it's only Rock'n'Roll, but I like it!
Back to top
View user's profile Send private message
Flying_Horse
n00b
n00b


Joined: 22 Aug 2004
Posts: 33
Location: Wohmbrechts, Germany

PostPosted: Tue Jan 25, 2005 5:51 pm    Post subject: Reply with quote

... mal in der Hemdentasche (tuxcards) nach syslog-ng gekramt und wirklich was gefunden :)

http://www.lug-bs.de/lug/faq/syslogng

Damit hab ich auch meine Server konfiguriert, damit alles auf einem zentralen Logserver aufläuft.

Zur Serversicherheit kann ich noch einen Hinweis auf "samhain" (http://la-samhna.de/samhain) beisteuern. Das ist ein Host-IDS System, mit dem sich wichtige Files auf den Maschinen überwachen lassen. Es kann auch im Client/Server-Betrieb laufen und mit dem Webtool "Beltane" konfiguriert werden. Dauert zwar etwas bis es sinnvoll eingerichtet ist, gibt aber dann doch ein beruhigendes Gefühl :wink:

Gruss, Klaus
Back to top
View user's profile Send private message
Anarcho
Advocate
Advocate


Joined: 06 Jun 2004
Posts: 2970
Location: Germany

PostPosted: Tue Jan 25, 2005 7:13 pm    Post subject: Reply with quote

Prima, vielen Dank,

werde ich mir gleich mal zur gemüte fügen!
_________________
...it's only Rock'n'Roll, but I like it!
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Deutsches Forum (German) All times are GMT
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum