Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
System auf Angriffe überprüfen?
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

Goto page 1, 2  Next  
Reply to topic    Gentoo Forums Forum Index Deutsches Forum (German)
View previous topic :: View next topic  
Author Message
Battlestar Gentoo
l33t
l33t


Joined: 23 Dec 2004
Posts: 708
Location: Wien

PostPosted: Tue May 09, 2006 5:47 pm    Post subject: System auf Angriffe überprüfen? Reply with quote

Hallo,

wie ich heute feststellen musste, wurde von einem Unbekannten die Indexseite einer meiner Webpräsenzen verändert.
Laut Provider häuften sich in den letzten Wochen derartige Angriff auf die bei ihm gehostete Webpräsenzen. Ich glaube fast nicht, dass jemand auf meinem System eingebrochen ist, das Passwort gestohlen und die Webseite verändert hat, v.a. wegen der Tatsache, dass einige andere Webseiten dieses Providers ebenfalls betroffen sind.
Ich habe mich allerdings schon darüber Gedanken gemacht, wie ich eigentlich überprüfen könnte, ob auf meinem System eingebrochen wurde?
Irgendwelche Vorschläge?
_________________
vorher: Gentoo Reptile
Back to top
View user's profile Send private message
doedel
Guru
Guru


Joined: 05 Feb 2006
Posts: 579
Location: Denmark

PostPosted: Tue May 09, 2006 6:38 pm    Post subject: Reply with quote

http-server logfiles, ftp-server logfiles, eben alle verbindungen auf den server überprüfen....
_________________
1 ha == 1 Hekto-Ar == 1 Hektar
Back to top
View user's profile Send private message
smg
Veteran
Veteran


Joined: 13 Aug 2004
Posts: 1402
Location: /home/stephan

PostPosted: Tue May 09, 2006 7:16 pm    Post subject: Reply with quote

Eventuell auf rootkits checken..
_________________
GnuPG-Key-ID: 0xF8C275D4
Fingerprint: 5B6F 134A 189B A24D 342B 0961 8D4B 0230 F8C2 75D4
Code:
perl -WTe '($")=$/;print qq(@{[reverse('0'..'100')]}$/BOOM!$/);'
Back to top
View user's profile Send private message
Battlestar Gentoo
l33t
l33t


Joined: 23 Dec 2004
Posts: 708
Location: Wien

PostPosted: Tue May 09, 2006 7:22 pm    Post subject: Reply with quote

Nun, den lokalen Apache habe ich nur dann laufen, wenn ich irgendwelche Webseiten testen will. Das ist m.M.n eine nicht besonders zuverlässige Methode.
Wie kann ich das Vorhandensein von Rootkits überprüfen?
_________________
vorher: Gentoo Reptile
Back to top
View user's profile Send private message
schachti
Advocate
Advocate


Joined: 28 Jul 2003
Posts: 3765
Location: Gifhorn, Germany

PostPosted: Tue May 09, 2006 7:41 pm    Post subject: Reply with quote

chkrootkit.
_________________
Never argue with an idiot. He brings you down to his level, then beats you with experience.

How-To: Daten verschlüsselt auf DVD speichern.
Back to top
View user's profile Send private message
Battlestar Gentoo
l33t
l33t


Joined: 23 Dec 2004
Posts: 708
Location: Wien

PostPosted: Tue May 09, 2006 7:47 pm    Post subject: Reply with quote

Danke für den Tipp. chkrootkit hat nichts gefunden.
Wie sieht's eigentlich mit iptables aus? Sollte man sich auf jeden Fall Regeln zulegen? Bisher habe ich noch kaum damit beschäftigt.
_________________
vorher: Gentoo Reptile
Back to top
View user's profile Send private message
smg
Veteran
Veteran


Joined: 13 Aug 2004
Posts: 1402
Location: /home/stephan

PostPosted: Tue May 09, 2006 7:50 pm    Post subject: Reply with quote

schachti wrote:
chkrootkit.

Code:
app-forensics/chkrootkit


nur wenn das installed ist :)
_________________
GnuPG-Key-ID: 0xF8C275D4
Fingerprint: 5B6F 134A 189B A24D 342B 0961 8D4B 0230 F8C2 75D4
Code:
perl -WTe '($")=$/;print qq(@{[reverse('0'..'100')]}$/BOOM!$/);'
Back to top
View user's profile Send private message
schachti
Advocate
Advocate


Joined: 28 Jul 2003
Posts: 3765
Location: Gifhorn, Germany

PostPosted: Tue May 09, 2006 7:52 pm    Post subject: Reply with quote

Ist so eine Sache mit iptables... Prinzipiell ist es besser, sämtliche Anwendungen ordentlich zu konfigurieren - wo kein Port unnötigerweise offen ist, muß man ihn auch nicht mit iptables schützen. :wink:

Wenn der Rest des Systems abgesichert ist, schadet eine durchdachte iptables-Lösung sicher nicht - gerade dann, wenn man z. B. den Zugriff auf bestimmte Dienste beschränken will.
_________________
Never argue with an idiot. He brings you down to his level, then beats you with experience.

How-To: Daten verschlüsselt auf DVD speichern.
Back to top
View user's profile Send private message
smg
Veteran
Veteran


Joined: 13 Aug 2004
Posts: 1402
Location: /home/stephan

PostPosted: Tue May 09, 2006 7:57 pm    Post subject: Reply with quote

qdiscs wären auch cool, wegen DDoS und so...
_________________
GnuPG-Key-ID: 0xF8C275D4
Fingerprint: 5B6F 134A 189B A24D 342B 0961 8D4B 0230 F8C2 75D4
Code:
perl -WTe '($")=$/;print qq(@{[reverse('0'..'100')]}$/BOOM!$/);'
Back to top
View user's profile Send private message
schachti
Advocate
Advocate


Joined: 28 Jul 2003
Posts: 3765
Location: Gifhorn, Germany

PostPosted: Tue May 09, 2006 7:58 pm    Post subject: Reply with quote

smg wrote:
schachti wrote:
chkrootkit.

Code:
app-forensics/chkrootkit


nur wenn das installed ist :)


Wo liegt was Problem, dem chkrootkit ein emerge chkrootkit vorauszuschicken, falls der Befehl nicht gefunden wurde? :wink:
_________________
Never argue with an idiot. He brings you down to his level, then beats you with experience.

How-To: Daten verschlüsselt auf DVD speichern.
Back to top
View user's profile Send private message
smg
Veteran
Veteran


Joined: 13 Aug 2004
Posts: 1402
Location: /home/stephan

PostPosted: Tue May 09, 2006 7:59 pm    Post subject: Reply with quote

schachti wrote:
smg wrote:
schachti wrote:
chkrootkit.

Code:
app-forensics/chkrootkit


nur wenn das installed ist :)


Wo liegt was Problem, dem chkrootkit ein emerge chkrootkit vorauszuschicken, falls der Befehl nicht gefunden wurde? :wink:


:)
Na ja wollte das nur verdeutlichen, dass er es erst emergen muss. *g*

Bye.
_________________
GnuPG-Key-ID: 0xF8C275D4
Fingerprint: 5B6F 134A 189B A24D 342B 0961 8D4B 0230 F8C2 75D4
Code:
perl -WTe '($")=$/;print qq(@{[reverse('0'..'100')]}$/BOOM!$/);'
Back to top
View user's profile Send private message
mkr
Apprentice
Apprentice


Joined: 14 Dec 2003
Posts: 188

PostPosted: Tue May 09, 2006 8:04 pm    Post subject: Reply with quote

schachti wrote:
Ist so eine Sache mit iptables... Prinzipiell ist es besser, sämtliche Anwendungen ordentlich zu konfigurieren - wo kein Port unnötigerweise offen ist, muß man ihn auch nicht mit iptables schützen. :wink:


Von aussen nach innen hast Du Recht. Ich erstelle für meine Server aber gerne ein paar Regeln für den Verkehr von innen nach aussen. Wenn möglich auf einer externen Firewall, falls nicht möglich (Rootserver) halt lokal mit iptables.

Prinzipiell ist es sinnvoll, dem Server zu verbieten, Verbindungen nach aussen aufzubauen. Eine Ausnahme ist natürlich je nach Einsatzzweck des Servers DNS, Mail und der Updateserver der eingesetzten Distribution.

So verhindert man zwar nicht unbedingt Angriffe, aber man kann ihre Wirkung mindern. Viele Exploits für PHP-Scripts versuchen per wget rootkits nachzuladen. Das geht dann nicht mehr. Und selbst wenn ein Angreifer mal auf der Kiste ist, kann er sie nicht für SSH-Scans missbrauchen oder einen IRC-Bot installieren. "Verloren" hat man trotzdem, aber wenigstens bekommt man keine bösen Mails vom Provider.
Back to top
View user's profile Send private message
schachti
Advocate
Advocate


Joined: 28 Jul 2003
Posts: 3765
Location: Gifhorn, Germany

PostPosted: Tue May 09, 2006 8:08 pm    Post subject: Reply with quote

Gut, aber dieser Ansatz ist letztendlich nur für dedizierte Server mit eng begrenztem Aufgabenspektrum praktikabel. Sinnvoller bleibt meiner Meinung nach die Absicherung des Gesamtsystems (hardened-sources, hardened-Profil, ...).
_________________
Never argue with an idiot. He brings you down to his level, then beats you with experience.

How-To: Daten verschlüsselt auf DVD speichern.
Back to top
View user's profile Send private message
Battlestar Gentoo
l33t
l33t


Joined: 23 Dec 2004
Posts: 708
Location: Wien

PostPosted: Tue May 09, 2006 8:15 pm    Post subject: Reply with quote

Was genau macht hardened-sources? Sieht m.M.n. irgendwie wie ein Kernelmodul aus.
_________________
vorher: Gentoo Reptile
Back to top
View user's profile Send private message
schachti
Advocate
Advocate


Joined: 28 Jul 2003
Posts: 3765
Location: Gifhorn, Germany

PostPosted: Tue May 09, 2006 8:26 pm    Post subject: Reply with quote

hardened-sources ist ein Kernel, der Patches für bestimmte Security-Erweiterungen, z. B. Grsecurity und PaX, enthält.
_________________
Never argue with an idiot. He brings you down to his level, then beats you with experience.

How-To: Daten verschlüsselt auf DVD speichern.
Back to top
View user's profile Send private message
beejay
Retired Dev
Retired Dev


Joined: 03 Oct 2002
Posts: 924
Location: Flensungen (das liegt neben Merlau)

PostPosted: Tue May 09, 2006 8:31 pm    Post subject: Reply with quote

Warum kommen solche Fragestellungen eigentlich immer erst dann, wenn das Kind schon in den Brunnen gefallen ist? Man geht doch - beispielsweise - auch nicht ohne Kondome in den Swingerclub. :evil:

Sicherheit bzw. forensische Verfahren müssen von vornherein geplant und aufgesetzt werden. Nach erfolgtem Einbruch ist die ganze Angelegenheit Blödsinn, da man dem System sowieso nicht mehr trauen kann -- man weiss nicht, was ein eventueller Angreifer geändert hat.
_________________
Dort wo schwarzer Rauch aufsteigt, sich alsbald ein Fehler zeigt.
www.paludis-sucks.org | www.gentoo.de | www.gentoo-ev.org | www.gentoo.org
Back to top
View user's profile Send private message
dakjo
Veteran
Veteran


Joined: 31 Jan 2004
Posts: 1544

PostPosted: Tue May 09, 2006 8:41 pm    Post subject: Reply with quote

@beejay ritÖch

Auf einem erfolgreichem Angriff kann daher nur ein neuaufsetzten des Gesamtsystems folgen.
Back to top
View user's profile Send private message
think4urs11
Bodhisattva
Bodhisattva


Joined: 25 Jun 2003
Posts: 6659
Location: above the cloud

PostPosted: Tue May 09, 2006 8:47 pm    Post subject: Reply with quote

beejay wrote:
Warum kommen solche Fragestellungen eigentlich immer erst dann, wenn das Kind schon in den Brunnen gefallen ist?

Weil das - ähnlich wie heizen auf allem was mal eine Straße wird - von vielen erst am eigenen Leib gelernt werden will bevor (evtl.) die Einsicht/Vernunft einsetzt.
Selbst in vielen Firmen werden größere Projekte so gefahren ... erstmal machen und dann Zug um Zug schauen was man alles vergessen hat. Gerade alles was Security im weiteren Sinne ist wird gerne 'vergessen' :evil:

Oder nimm ein anderes Thema ...wieviel % der Forumsteilnehmer haben ein
a) vollständiges bzw. brauchbares
b) getestetes
Backup ihres Systems? Grob und optimistisch geschätzt würde ich 25% sagen.
_________________
Nothing is secure / Security is always a trade-off with usability / Do not assume anything / Trust no-one, nothing / Paranoia is your friend / Think for yourself
Back to top
View user's profile Send private message
dakjo
Veteran
Veteran


Joined: 31 Jan 2004
Posts: 1544

PostPosted: Tue May 09, 2006 8:56 pm    Post subject: Reply with quote

@Think4UrS11 Backups sind überbewertet. Ist die Platte wenigstens wieder leer und mann kann neuen Müll sammeln.
Back to top
View user's profile Send private message
think4urs11
Bodhisattva
Bodhisattva


Joined: 25 Jun 2003
Posts: 6659
Location: above the cloud

PostPosted: Tue May 09, 2006 9:27 pm    Post subject: Reply with quote

dakjo wrote:
@Think4UrS11 Backups sind überbewertet. Ist die Platte wenigstens wieder leer und mann kann neuen Müll sammeln.

du liest eindeutig zuviel BOfH ;)
geh mit dem Satz mal zu (d)einem Geschäftsführer :roll:
_________________
Nothing is secure / Security is always a trade-off with usability / Do not assume anything / Trust no-one, nothing / Paranoia is your friend / Think for yourself
Back to top
View user's profile Send private message
Battlestar Gentoo
l33t
l33t


Joined: 23 Dec 2004
Posts: 708
Location: Wien

PostPosted: Tue May 09, 2006 9:57 pm    Post subject: Reply with quote

Nun, es heißt ja gar nicht, dass in mein System eingebrochen wurde. Da ich ohnehin keine unnötigen Dienste am Laufen habe, sollte mein System sowieso recht sicher sein. Der Vorfall hat mir lediglich zu denken gegeben.
_________________
vorher: Gentoo Reptile
Back to top
View user's profile Send private message
dakjo
Veteran
Veteran


Joined: 31 Jan 2004
Posts: 1544

PostPosted: Wed May 10, 2006 5:36 am    Post subject: Reply with quote

@Think4UrS11: Ich bin mein Geschäftsführer :D

War ja auch nur Spass. :roll:

@Gentoo Reptile: Wenn jemand deine Website verändert hat, ist er eingebrochen oder nicht?
Back to top
View user's profile Send private message
schachti
Advocate
Advocate


Joined: 28 Jul 2003
Posts: 3765
Location: Gifhorn, Germany

PostPosted: Wed May 10, 2006 5:55 am    Post subject: Reply with quote

Wenn jemand in der Lage war, "Indexseite einer [deiner] Webpräsenzen" zu verändern, hatte er Schreibzugriff im entsprechenden Verzeichnis. Da ist der Weg zu schlimmeren Dingen nicht mehr weit...
_________________
Never argue with an idiot. He brings you down to his level, then beats you with experience.

How-To: Daten verschlüsselt auf DVD speichern.
Back to top
View user's profile Send private message
l3u
Advocate
Advocate


Joined: 26 Jan 2005
Posts: 2616
Location: Konradsreuth (Germany)

PostPosted: Wed May 10, 2006 7:42 am    Post subject: Reply with quote

Jetzt liegt doch aber die Seite bei nem Provider und nicht auf dem Computer, um die sich die Diskussion hier dreht. Oder hab ich das falsch verstanden?
Back to top
View user's profile Send private message
lonF
Apprentice
Apprentice


Joined: 04 Apr 2003
Posts: 193
Location: Ostfildern

PostPosted: Wed May 10, 2006 8:19 am    Post subject: Reply with quote

So wie ich das verstanden habe liegt die Präsenz auf einem root-Server bei einem Provider.

Wenn die Präsenz verändert wurde, heißt das das jemand in dem Ordner der Präsenz Schreibrechte hat. Ich schreibe ganz bewusst "hat".
Das wurde ja auch schon von Schachti erwähnt. Daraus folgt entweder ist der Apache- (das System-) Fehlkonfiguriert oder es ist jemand eingebrochen.
Zwischen beiden gibt es zwar einen großen Unterschied, aber für Dich gibt es eigentlich nur eine zwingende Maßnahme die Du machen mußt.
Meine Meinung. :-) Neuinstallieren.

MfG lonF
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Deutsches Forum (German) All times are GMT
Goto page 1, 2  Next
Page 1 of 2

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum