View previous topic :: View next topic |
Author |
Message |
Battlestar Gentoo l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/128669975345637aed9beee.gif)
Joined: 23 Dec 2004 Posts: 708 Location: Wien
|
Posted: Tue May 09, 2006 5:47 pm Post subject: System auf Angriffe überprüfen? |
|
|
Hallo,
wie ich heute feststellen musste, wurde von einem Unbekannten die Indexseite einer meiner Webpräsenzen verändert.
Laut Provider häuften sich in den letzten Wochen derartige Angriff auf die bei ihm gehostete Webpräsenzen. Ich glaube fast nicht, dass jemand auf meinem System eingebrochen ist, das Passwort gestohlen und die Webseite verändert hat, v.a. wegen der Tatsache, dass einige andere Webseiten dieses Providers ebenfalls betroffen sind.
Ich habe mich allerdings schon darüber Gedanken gemacht, wie ich eigentlich überprüfen könnte, ob auf meinem System eingebrochen wurde?
Irgendwelche Vorschläge? _________________ vorher: Gentoo Reptile |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
doedel Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
![](images/avatars/9049701224440b7441acd9.jpg)
Joined: 05 Feb 2006 Posts: 579 Location: Denmark
|
Posted: Tue May 09, 2006 6:38 pm Post subject: |
|
|
http-server logfiles, ftp-server logfiles, eben alle verbindungen auf den server überprüfen.... _________________ 1 ha == 1 Hekto-Ar == 1 Hektar |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
smg Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/1227089703419756a3aa42e.png)
Joined: 13 Aug 2004 Posts: 1402 Location: /home/stephan
|
Posted: Tue May 09, 2006 7:16 pm Post subject: |
|
|
Eventuell auf rootkits checken.. _________________ GnuPG-Key-ID: 0xF8C275D4
Fingerprint: 5B6F 134A 189B A24D 342B 0961 8D4B 0230 F8C2 75D4
Code: | perl -WTe '($")=$/;print qq(@{[reverse('0'..'100')]}$/BOOM!$/);' |
|
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Battlestar Gentoo l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/128669975345637aed9beee.gif)
Joined: 23 Dec 2004 Posts: 708 Location: Wien
|
Posted: Tue May 09, 2006 7:22 pm Post subject: |
|
|
Nun, den lokalen Apache habe ich nur dann laufen, wenn ich irgendwelche Webseiten testen will. Das ist m.M.n eine nicht besonders zuverlässige Methode.
Wie kann ich das Vorhandensein von Rootkits überprüfen? _________________ vorher: Gentoo Reptile |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
schachti Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/17240378884464519a52d60.jpg)
Joined: 28 Jul 2003 Posts: 3765 Location: Gifhorn, Germany
|
Posted: Tue May 09, 2006 7:41 pm Post subject: |
|
|
chkrootkit. _________________ Never argue with an idiot. He brings you down to his level, then beats you with experience.
How-To: Daten verschlüsselt auf DVD speichern. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Battlestar Gentoo l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/128669975345637aed9beee.gif)
Joined: 23 Dec 2004 Posts: 708 Location: Wien
|
Posted: Tue May 09, 2006 7:47 pm Post subject: |
|
|
Danke für den Tipp. chkrootkit hat nichts gefunden.
Wie sieht's eigentlich mit iptables aus? Sollte man sich auf jeden Fall Regeln zulegen? Bisher habe ich noch kaum damit beschäftigt. _________________ vorher: Gentoo Reptile |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
smg Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/1227089703419756a3aa42e.png)
Joined: 13 Aug 2004 Posts: 1402 Location: /home/stephan
|
Posted: Tue May 09, 2006 7:50 pm Post subject: |
|
|
schachti wrote: | chkrootkit. |
Code: | app-forensics/chkrootkit |
nur wenn das installed ist ![Smile :)](images/smiles/icon_smile.gif) _________________ GnuPG-Key-ID: 0xF8C275D4
Fingerprint: 5B6F 134A 189B A24D 342B 0961 8D4B 0230 F8C2 75D4
Code: | perl -WTe '($")=$/;print qq(@{[reverse('0'..'100')]}$/BOOM!$/);' |
|
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
schachti Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/17240378884464519a52d60.jpg)
Joined: 28 Jul 2003 Posts: 3765 Location: Gifhorn, Germany
|
Posted: Tue May 09, 2006 7:52 pm Post subject: |
|
|
Ist so eine Sache mit iptables... Prinzipiell ist es besser, sämtliche Anwendungen ordentlich zu konfigurieren - wo kein Port unnötigerweise offen ist, muß man ihn auch nicht mit iptables schützen.
Wenn der Rest des Systems abgesichert ist, schadet eine durchdachte iptables-Lösung sicher nicht - gerade dann, wenn man z. B. den Zugriff auf bestimmte Dienste beschränken will. _________________ Never argue with an idiot. He brings you down to his level, then beats you with experience.
How-To: Daten verschlüsselt auf DVD speichern. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
smg Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/1227089703419756a3aa42e.png)
Joined: 13 Aug 2004 Posts: 1402 Location: /home/stephan
|
Posted: Tue May 09, 2006 7:57 pm Post subject: |
|
|
qdiscs wären auch cool, wegen DDoS und so... _________________ GnuPG-Key-ID: 0xF8C275D4
Fingerprint: 5B6F 134A 189B A24D 342B 0961 8D4B 0230 F8C2 75D4
Code: | perl -WTe '($")=$/;print qq(@{[reverse('0'..'100')]}$/BOOM!$/);' |
|
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
schachti Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/17240378884464519a52d60.jpg)
Joined: 28 Jul 2003 Posts: 3765 Location: Gifhorn, Germany
|
Posted: Tue May 09, 2006 7:58 pm Post subject: |
|
|
smg wrote: | schachti wrote: | chkrootkit. |
Code: | app-forensics/chkrootkit |
nur wenn das installed ist ![Smile :)](images/smiles/icon_smile.gif) |
Wo liegt was Problem, dem chkrootkit ein emerge chkrootkit vorauszuschicken, falls der Befehl nicht gefunden wurde? ![Wink :wink:](images/smiles/icon_wink.gif) _________________ Never argue with an idiot. He brings you down to his level, then beats you with experience.
How-To: Daten verschlüsselt auf DVD speichern. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
smg Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/1227089703419756a3aa42e.png)
Joined: 13 Aug 2004 Posts: 1402 Location: /home/stephan
|
Posted: Tue May 09, 2006 7:59 pm Post subject: |
|
|
schachti wrote: | smg wrote: | schachti wrote: | chkrootkit. |
Code: | app-forensics/chkrootkit |
nur wenn das installed ist ![Smile :)](images/smiles/icon_smile.gif) |
Wo liegt was Problem, dem chkrootkit ein emerge chkrootkit vorauszuschicken, falls der Befehl nicht gefunden wurde? ![Wink :wink:](images/smiles/icon_wink.gif) |
Na ja wollte das nur verdeutlichen, dass er es erst emergen muss. *g*
Bye. _________________ GnuPG-Key-ID: 0xF8C275D4
Fingerprint: 5B6F 134A 189B A24D 342B 0961 8D4B 0230 F8C2 75D4
Code: | perl -WTe '($")=$/;print qq(@{[reverse('0'..'100')]}$/BOOM!$/);' |
|
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
mkr Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
Joined: 14 Dec 2003 Posts: 188
|
Posted: Tue May 09, 2006 8:04 pm Post subject: |
|
|
schachti wrote: | Ist so eine Sache mit iptables... Prinzipiell ist es besser, sämtliche Anwendungen ordentlich zu konfigurieren - wo kein Port unnötigerweise offen ist, muß man ihn auch nicht mit iptables schützen. |
Von aussen nach innen hast Du Recht. Ich erstelle für meine Server aber gerne ein paar Regeln für den Verkehr von innen nach aussen. Wenn möglich auf einer externen Firewall, falls nicht möglich (Rootserver) halt lokal mit iptables.
Prinzipiell ist es sinnvoll, dem Server zu verbieten, Verbindungen nach aussen aufzubauen. Eine Ausnahme ist natürlich je nach Einsatzzweck des Servers DNS, Mail und der Updateserver der eingesetzten Distribution.
So verhindert man zwar nicht unbedingt Angriffe, aber man kann ihre Wirkung mindern. Viele Exploits für PHP-Scripts versuchen per wget rootkits nachzuladen. Das geht dann nicht mehr. Und selbst wenn ein Angreifer mal auf der Kiste ist, kann er sie nicht für SSH-Scans missbrauchen oder einen IRC-Bot installieren. "Verloren" hat man trotzdem, aber wenigstens bekommt man keine bösen Mails vom Provider. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
schachti Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/17240378884464519a52d60.jpg)
Joined: 28 Jul 2003 Posts: 3765 Location: Gifhorn, Germany
|
Posted: Tue May 09, 2006 8:08 pm Post subject: |
|
|
Gut, aber dieser Ansatz ist letztendlich nur für dedizierte Server mit eng begrenztem Aufgabenspektrum praktikabel. Sinnvoller bleibt meiner Meinung nach die Absicherung des Gesamtsystems (hardened-sources, hardened-Profil, ...). _________________ Never argue with an idiot. He brings you down to his level, then beats you with experience.
How-To: Daten verschlüsselt auf DVD speichern. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Battlestar Gentoo l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/128669975345637aed9beee.gif)
Joined: 23 Dec 2004 Posts: 708 Location: Wien
|
Posted: Tue May 09, 2006 8:15 pm Post subject: |
|
|
Was genau macht hardened-sources? Sieht m.M.n. irgendwie wie ein Kernelmodul aus. _________________ vorher: Gentoo Reptile |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
schachti Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/17240378884464519a52d60.jpg)
Joined: 28 Jul 2003 Posts: 3765 Location: Gifhorn, Germany
|
Posted: Tue May 09, 2006 8:26 pm Post subject: |
|
|
hardened-sources ist ein Kernel, der Patches für bestimmte Security-Erweiterungen, z. B. Grsecurity und PaX, enthält. _________________ Never argue with an idiot. He brings you down to his level, then beats you with experience.
How-To: Daten verschlüsselt auf DVD speichern. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
beejay Retired Dev
![Retired Dev Retired Dev](/images/ranks/rank-retired.gif)
![](images/avatars/1793947467463a11d2a0891.jpg)
Joined: 03 Oct 2002 Posts: 924 Location: Flensungen (das liegt neben Merlau)
|
Posted: Tue May 09, 2006 8:31 pm Post subject: |
|
|
Warum kommen solche Fragestellungen eigentlich immer erst dann, wenn das Kind schon in den Brunnen gefallen ist? Man geht doch - beispielsweise - auch nicht ohne Kondome in den Swingerclub.
Sicherheit bzw. forensische Verfahren müssen von vornherein geplant und aufgesetzt werden. Nach erfolgtem Einbruch ist die ganze Angelegenheit Blödsinn, da man dem System sowieso nicht mehr trauen kann -- man weiss nicht, was ein eventueller Angreifer geändert hat. _________________ Dort wo schwarzer Rauch aufsteigt, sich alsbald ein Fehler zeigt.
www.paludis-sucks.org | www.gentoo.de | www.gentoo-ev.org | www.gentoo.org |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
dakjo Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/18635768514600eb83f10d8.jpg)
Joined: 31 Jan 2004 Posts: 1544
|
Posted: Tue May 09, 2006 8:41 pm Post subject: |
|
|
@beejay ritÖch
Auf einem erfolgreichem Angriff kann daher nur ein neuaufsetzten des Gesamtsystems folgen. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
think4urs11 Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
![](images/avatars/8534934054bad29b51e5fa.jpg)
Joined: 25 Jun 2003 Posts: 6659 Location: above the cloud
|
Posted: Tue May 09, 2006 8:47 pm Post subject: |
|
|
beejay wrote: | Warum kommen solche Fragestellungen eigentlich immer erst dann, wenn das Kind schon in den Brunnen gefallen ist? |
Weil das - ähnlich wie heizen auf allem was mal eine Straße wird - von vielen erst am eigenen Leib gelernt werden will bevor (evtl.) die Einsicht/Vernunft einsetzt.
Selbst in vielen Firmen werden größere Projekte so gefahren ... erstmal machen und dann Zug um Zug schauen was man alles vergessen hat. Gerade alles was Security im weiteren Sinne ist wird gerne 'vergessen'
Oder nimm ein anderes Thema ...wieviel % der Forumsteilnehmer haben ein
a) vollständiges bzw. brauchbares
b) getestetes
Backup ihres Systems? Grob und optimistisch geschätzt würde ich 25% sagen. _________________ Nothing is secure / Security is always a trade-off with usability / Do not assume anything / Trust no-one, nothing / Paranoia is your friend / Think for yourself |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
dakjo Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/18635768514600eb83f10d8.jpg)
Joined: 31 Jan 2004 Posts: 1544
|
Posted: Tue May 09, 2006 8:56 pm Post subject: |
|
|
@Think4UrS11 Backups sind überbewertet. Ist die Platte wenigstens wieder leer und mann kann neuen Müll sammeln. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
think4urs11 Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
![](images/avatars/8534934054bad29b51e5fa.jpg)
Joined: 25 Jun 2003 Posts: 6659 Location: above the cloud
|
Posted: Tue May 09, 2006 9:27 pm Post subject: |
|
|
dakjo wrote: | @Think4UrS11 Backups sind überbewertet. Ist die Platte wenigstens wieder leer und mann kann neuen Müll sammeln. |
du liest eindeutig zuviel BOfH
geh mit dem Satz mal zu (d)einem Geschäftsführer ![Rolling Eyes :roll:](images/smiles/icon_rolleyes.gif) _________________ Nothing is secure / Security is always a trade-off with usability / Do not assume anything / Trust no-one, nothing / Paranoia is your friend / Think for yourself |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Battlestar Gentoo l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/128669975345637aed9beee.gif)
Joined: 23 Dec 2004 Posts: 708 Location: Wien
|
Posted: Tue May 09, 2006 9:57 pm Post subject: |
|
|
Nun, es heißt ja gar nicht, dass in mein System eingebrochen wurde. Da ich ohnehin keine unnötigen Dienste am Laufen habe, sollte mein System sowieso recht sicher sein. Der Vorfall hat mir lediglich zu denken gegeben. _________________ vorher: Gentoo Reptile |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
dakjo Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/18635768514600eb83f10d8.jpg)
Joined: 31 Jan 2004 Posts: 1544
|
Posted: Wed May 10, 2006 5:36 am Post subject: |
|
|
@Think4UrS11: Ich bin mein Geschäftsführer
War ja auch nur Spass.
@Gentoo Reptile: Wenn jemand deine Website verändert hat, ist er eingebrochen oder nicht? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
schachti Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/17240378884464519a52d60.jpg)
Joined: 28 Jul 2003 Posts: 3765 Location: Gifhorn, Germany
|
Posted: Wed May 10, 2006 5:55 am Post subject: |
|
|
Wenn jemand in der Lage war, "Indexseite einer [deiner] Webpräsenzen" zu verändern, hatte er Schreibzugriff im entsprechenden Verzeichnis. Da ist der Weg zu schlimmeren Dingen nicht mehr weit... _________________ Never argue with an idiot. He brings you down to his level, then beats you with experience.
How-To: Daten verschlüsselt auf DVD speichern. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
l3u Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/535570295dff893c1fda6.png)
Joined: 26 Jan 2005 Posts: 2616 Location: Konradsreuth (Germany)
|
Posted: Wed May 10, 2006 7:42 am Post subject: |
|
|
Jetzt liegt doch aber die Seite bei nem Provider und nicht auf dem Computer, um die sich die Diskussion hier dreht. Oder hab ich das falsch verstanden? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
lonF Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
![](images/avatars/7865328240ca1bf61ef8d.jpg)
Joined: 04 Apr 2003 Posts: 193 Location: Ostfildern
|
Posted: Wed May 10, 2006 8:19 am Post subject: |
|
|
So wie ich das verstanden habe liegt die Präsenz auf einem root-Server bei einem Provider.
Wenn die Präsenz verändert wurde, heißt das das jemand in dem Ordner der Präsenz Schreibrechte hat. Ich schreibe ganz bewusst "hat".
Das wurde ja auch schon von Schachti erwähnt. Daraus folgt entweder ist der Apache- (das System-) Fehlkonfiguriert oder es ist jemand eingebrochen.
Zwischen beiden gibt es zwar einen großen Unterschied, aber für Dich gibt es eigentlich nur eine zwingende Maßnahme die Du machen mußt.
Meine Meinung. Neuinstallieren.
MfG lonF |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
|