View previous topic :: View next topic |
Author |
Message |
kattivo Guru


Joined: 28 Jan 2005 Posts: 450 Location: Treviso
|
Posted: Sat Feb 25, 2006 11:08 am Post subject: Gentoo hackerata???!!!! |
|
|
Salve...
mi trovo davanti a una gentoo....secondo me hackerata....
me ne sono accorto perchè se digito last:
Code: |
localhost / # last
last: /var/log/wtmp: No such file or directory
Perhaps this file was removed by the operator to prevent logging last info.
localhost / #
|
lanciando un chrootkit:
Code: |
Checking `asp'... not infected
Checking `bindshell'... not infected
Checking `lkm'... You have 8 process hidden for readdir command
You have 8 process hidden for ps command
chkproc: Warning: Possible LKM Trojan installed
Checking `rexedcs'... not found
Checking `sniffer'... /proc/30355/fd: No such file or directory
/proc/30356/fd: No such file or directory
/proc/30357/fd: No such file or directory
/proc/30358/fd: No such file or directory
/proc/30359/fd: No such file or directory
/proc/30360/fd: No such file or directory
/proc/30361/fd: No such file or directory
/proc/30362/fd: No such file or directory
eth0: not promisc and no PF_PACKET sockets
Checking `w55808'... not infected
Checking `wted'... unable to open wtmp-file wtmp
Checking `scalper'... not infected
Checking `slapper'... not infected
Checking `z2'... not tested: not found wtmp and/or lastlog file
Checking `chkutmp'... chkutmp: nothing deleted
|
sapete cosa posso fare per scoprire qlk...? i syslog sono stati cancellati...  _________________ Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it> |
|
Back to top |
|
 |
neryo Veteran


Joined: 09 Oct 2004 Posts: 1292 Location: Ferrara, Italy, Europe
|
Posted: Sat Feb 25, 2006 11:22 am Post subject: Re: Gentoo hackerata???!!!! |
|
|
kattivo wrote: |
sapete cosa posso fare per scoprire qlk...? i syslog sono stati cancellati...  |
penso che ormai sia troppo tardi..
ti conviene salvarti il salvabile e fare una bella formattata! _________________ cache: a safe place for hiding or storing things..
D-link DWL-G650 AirPlus
Apache Php Mysql |
|
Back to top |
|
 |
skakz Guru


Joined: 03 Jul 2004 Posts: 380 Location: Ischia/Napoli/Italia/Terra
|
Posted: Sat Feb 25, 2006 11:25 am Post subject: |
|
|
io reinstallerei ps/netstat/ls/find ... che possono essere stati compromessi.. poi vedi se ci sono processi,porte aperte o file a te estranei.. nel frattempo limita al minimo la connessione ad internet,chiudi tutti i servizi tipo sshd ftpd httpd.. e riavvia syslog e crea i file che sono stati cancellati.. _________________ Linux Registered User n.340423
Linux User Group Ischia
www.tush.it |
|
Back to top |
|
 |
kattivo Guru


Joined: 28 Jan 2005 Posts: 450 Location: Treviso
|
Posted: Sat Feb 25, 2006 11:30 am Post subject: |
|
|
Sono riuscito a recuperare qlk log....
Code: |
Feb 25 02:00:02 localhost postfix/postdrop[5175]: warning: unable to look up public/pickup: No such file or directory
Feb 25 03:12:26 localhost sshd[11735]: Invalid user ursula from 200.155.160.15
Feb 25 03:13:24 localhost sshd[12245]: Invalid user summer from 200.155.160.15
Feb 25 03:21:46 localhost sshd[16652]: Invalid user suhaila from 200.155.160.15
Feb 25 03:21:48 localhost sshd[16670]: Invalid user suraiya from 200.155.160.15
Feb 25 03:21:50 localhost sshd[16691]: Invalid user tabassum from 200.155.160.15
Feb 25 04:39:36 localhost postfix/postdrop[11156]: warning: unable to look up public/pickup: No such file or directory
Feb 25 08:01:23 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /pub/: No such file or directory
Feb 25 08:01:23 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /public/: No such file or directory
Feb 25 08:01:23 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /pub/incoming/: No such file or directory
Feb 25 08:01:23 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /incoming/: No such file or directory
Feb 25 08:01:24 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /_vti_pvt/: No such file or directory
Feb 25 08:01:24 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /upload/: No such file or directory
Feb 25 09:25:46 localhost sshd[2440]: Invalid user sun0s from 61.32.226.70
Feb 25 09:31:34 localhost sshd[5413]: Invalid user absurdir_deadphp from 61.32.226.70
Feb 25 09:39:41 localhost sshd[9601]: Invalid user superman from 61.32.226.70
Feb 25 09:42:55 localhost sshd[11266]: Invalid user jesus from 61.32.226.70
Feb 25 09:42:58 localhost sshd[11292]: Invalid user jesus from 61.32.226.70
Feb 25 09:51:40 localhost sshd[15750]: Invalid user suva from 61.32.226.70
Feb 25 09:51:49 localhost sshd[15828]: Invalid user susan from 61.32.226.70
Feb 25 09:51:52 localhost sshd[15854]: Invalid user sunsun from 61.32.226.70
Feb 25 09:51:55 localhost sshd[15876]: Invalid user sunny from 61.32.226.70
Feb 25 10:13:11 localhost sshd[26814]: Invalid user suva from 61.32.226.70
Feb 25 10:13:20 localhost sshd[26884]: Invalid user susan from 61.32.226.70
Feb 25 10:13:23 localhost sshd[26910]: Invalid user sunsun from 61.32.226.70
Feb 25 10:13:29 localhost sshd[26962]: Invalid user sunny from 61.32.226.70
Feb 25 11:59:46 localhost sshd[12572]: lastlog_filetype: Couldn't stat /var/log/lastlog: No such file or directory
Feb 25 11:59:46 localhost sshd[12572]: lastlog_filetype: Couldn't stat /var/log/lastlog: No such file or directory
Feb 25 12:00:16 localhost su(pam_unix)[12863]: session opened for user root by (uid=1000)
Feb 25 12:47:02 localhost su(pam_unix)[12863]: session closed for user root
Feb 25 12:47:32 localhost sshd[7905]: lastlog_filetype: Couldn't stat /var/log/lastlog: No such file or directory
Feb 25 12:47:32 localhost sshd[7905]: lastlog_filetype: Couldn't stat /var/log/lastlog: No such file or directory
Feb 25 12:47:41 localhost su(pam_unix)[8011]: session opened for user root by (uid=1000)
|
Ho riemerso syslog-ng...pero' non parte..! e non riesco a vedere xche non parte xche non ho i log!
c'e qlk sistema per vedere quei 8 processi che sono nascosti? almeno per poterli killare..... _________________ Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it> |
|
Back to top |
|
 |
lavish Bodhisattva

Joined: 13 Sep 2004 Posts: 4296
|
Posted: Sat Feb 25, 2006 11:33 am Post subject: |
|
|
formatta tutto, è un suicidio andare avanti con un sistema hackerato... magari fatti uno stage4 in modo da capire come sei stato bucato, ma pialla il sistema _________________ minimalblue.com | secgroup.github.io/ |
|
Back to top |
|
 |
skakz Guru


Joined: 03 Jul 2004 Posts: 380 Location: Ischia/Napoli/Italia/Terra
|
Posted: Sat Feb 25, 2006 11:37 am Post subject: |
|
|
perchè darla vinta a chi è entrato?????
reinstalla ps e vedi quali sono i processi nascosti!! reinstalla netstat e vedi le porte aperte non da te e quali programmi le hanno aperte!! ti basta un ip per far partire la denuncia  _________________ Linux Registered User n.340423
Linux User Group Ischia
www.tush.it |
|
Back to top |
|
 |
kattivo Guru


Joined: 28 Jan 2005 Posts: 450 Location: Treviso
|
Posted: Sat Feb 25, 2006 11:41 am Post subject: |
|
|
Azz...io mi domando come hanno fatto..! cioè io la tenevo aggiornata giornalmente..! è possibile sia stata hackerata attraverso il Verlihub? (hub per dc++) ? per la mia prossima installazione...che kernel mi consigliati di metterli? (l'importanza è che sia sicuro! visto che il gentoo-source non è bastato! ) _________________ Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it> |
|
Back to top |
|
 |
kattivo Guru


Joined: 28 Jan 2005 Posts: 450 Location: Treviso
|
Posted: Sat Feb 25, 2006 11:42 am Post subject: |
|
|
ps e netstat fanno parte di quale pacchetto? anche io non la voglio dar vinta a chi ora è dentro!!! _________________ Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it> |
|
Back to top |
|
 |
lavish Bodhisattva

Joined: 13 Sep 2004 Posts: 4296
|
Posted: Sat Feb 25, 2006 11:43 am Post subject: |
|
|
kattivo wrote: | per la mia prossima installazione...che kernel mi consigliati di metterli? (l'importanza è che sia sicuro! visto che il gentoo-source non è bastato! ) |
non c'entra il kernel, ma la configurazione del tuo sistema.. _________________ minimalblue.com | secgroup.github.io/ |
|
Back to top |
|
 |
kattivo Guru


Joined: 28 Jan 2005 Posts: 450 Location: Treviso
|
Posted: Sat Feb 25, 2006 11:46 am Post subject: |
|
|
lavish wrote: | kattivo wrote: | per la mia prossima installazione...che kernel mi consigliati di metterli? (l'importanza è che sia sicuro! visto che il gentoo-source non è bastato! ) |
non c'entra il kernel, ma la configurazione del tuo sistema.. |
C'e qlk how to, per renderlo sicuro al massimo? magari qlk che ti spieghi bene cosa modificare...e perchè..e quali sono gl'attacchi che evita..? _________________ Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it> |
|
Back to top |
|
 |
Ferdinando Veteran


Joined: 25 Nov 2003 Posts: 1027 Location: Gaeta (LT) - Italy
|
Posted: Sat Feb 25, 2006 11:46 am Post subject: |
|
|
kattivo wrote: | Code: | Feb 25 09:25:46 localhost sshd[2440]: Invalid user sun0s from 61.32.226.70
Feb 25 09:31:34 localhost sshd[5413]: Invalid user absurdir_deadphp from 61.32.226.70
Feb 25 09:39:41 localhost sshd[9601]: Invalid user superman from 61.32.226.70
Feb 25 09:42:55 localhost sshd[11266]: Invalid user jesus from 61.32.226.70
Feb 25 09:42:58 localhost sshd[11292]: Invalid user jesus from 61.32.226.70
Feb 25 09:51:40 localhost sshd[15750]: Invalid user suva from 61.32.226.70
Feb 25 09:51:49 localhost sshd[15828]: Invalid user susan from 61.32.226.70
Feb 25 09:51:52 localhost sshd[15854]: Invalid user sunsun from 61.32.226.70
Feb 25 09:51:55 localhost sshd[15876]: Invalid user sunny from 61.32.226.70
Feb 25 10:13:11 localhost sshd[26814]: Invalid user suva from 61.32.226.70
Feb 25 10:13:20 localhost sshd[26884]: Invalid user susan from 61.32.226.70
Feb 25 10:13:23 localhost sshd[26910]: Invalid user sunsun from 61.32.226.70
Feb 25 10:13:29 localhost sshd[26962]: Invalid user sunny from 61.32.226.70 |
|
A me non sembra un problema di kernel, quanto più di amministrazione: hanno cercato di bucarti utente/password di ssh (poi è da vedere se siano entrati da lì, visto che non hai log di accesso valido), quindi puoi attivare tutti gli strumenti di sicurezza che vuoi, ma se hai nomi utenti banali e password come "pippo", "fufi" o "selen" ti bucheranno comunque. Eventualmente considera altri modi di operazione di ssh (c'è parecchia documentazione in giro, l'accesso nomeutente+password ormai è sconsigliato).
Ciao
P.S. denunciare l'IP mi sembra inutile, probabilmente era un'altra macchina compromessa, chissà quanti attacchi avranno già lanciato dalla tua... _________________ La risposta, non la devi cercare fuori, la devi cercare dentro di te: e però è SBAGLIATA!
-- Corrado Guzzanti, "Pippo Chennedy Show", 1997 |
|
Back to top |
|
 |
kattivo Guru


Joined: 28 Jan 2005 Posts: 450 Location: Treviso
|
Posted: Sat Feb 25, 2006 11:51 am Post subject: |
|
|
Gia...pero' vorrei sapere chi è dentro..e cosa ha fatto..nella macchina ci sono dati di clienti..siti ecc...non è che si puo' formatare cosi...! _________________ Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it> |
|
Back to top |
|
 |
Ferdinando Veteran


Joined: 25 Nov 2003 Posts: 1027 Location: Gaeta (LT) - Italy
|
Posted: Sat Feb 25, 2006 11:55 am Post subject: |
|
|
kattivo wrote: | Gia...pero' vorrei sapere chi è dentro..e cosa ha fatto..nella macchina ci sono dati di clienti..siti ecc...non è che si puo' formatare cosi...! |
Segui il consiglio di lavish: backup completo, in modo da preservare il sistema e poter fare un'analisi a posteriori, annuncia il downtime, prenditi un paio di giorni per reinstallare tutto da capo e limitando fortemente ssh, passa i soli dati della cui correttezza sei sicuro e per gli altri chiedi conferma a chi di dovere: se ti hanno svaligiato la casa lasciare la porta aperta peggiora la situazione, non ti pare? Poi lavorando sul backup cercherai di capire cos'hanno combinato.
Ciao
P.S. Se puoi, sostituisci proprio i dischi rigidi _________________ La risposta, non la devi cercare fuori, la devi cercare dentro di te: e però è SBAGLIATA!
-- Corrado Guzzanti, "Pippo Chennedy Show", 1997 |
|
Back to top |
|
 |
skakz Guru


Joined: 03 Jul 2004 Posts: 380 Location: Ischia/Napoli/Italia/Terra
|
Posted: Sat Feb 25, 2006 11:59 am Post subject: |
|
|
reinstalla procps coreutils net-tools findutils slocate pam-login !!! (se li hai installati si intende..)
se puoi stacca la connessione ad internet di questa box!
e soprattutto sposta da qualche parte sicura tutti i dati sensibili! _________________ Linux Registered User n.340423
Linux User Group Ischia
www.tush.it
Last edited by skakz on Sat Feb 25, 2006 12:03 pm; edited 1 time in total |
|
Back to top |
|
 |
kattivo Guru


Joined: 28 Jan 2005 Posts: 450 Location: Treviso
|
Posted: Sat Feb 25, 2006 11:59 am Post subject: |
|
|
Mmm xche sostituire proprio i dischi rigidi? sono degli scsi...mi crea gia problemi.....anche perchè sono sotto controller...dovrei rifarmi l'arrey... _________________ Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it> |
|
Back to top |
|
 |
Luca89 Advocate


Joined: 27 Apr 2005 Posts: 2107 Location: Agrigento (Italy)
|
Posted: Sat Feb 25, 2006 11:59 am Post subject: |
|
|
Io sono daccordo con lavish e Ferdinando, in bel backup e magari chiederei ai clienti di controllare l'integrità dei loro dati, dopodichè reinstallare curando di più la sicurezza del sistema. _________________ Running Fast! |
|
Back to top |
|
 |
Ferdinando Veteran


Joined: 25 Nov 2003 Posts: 1027 Location: Gaeta (LT) - Italy
|
Posted: Sat Feb 25, 2006 12:02 pm Post subject: |
|
|
kattivo wrote: | Mmm xche sostituire proprio i dischi rigidi? sono degli scsi...mi crea gia problemi.....anche perchè sono sotto controller...dovrei rifarmi l'arrey... |
Non intendevo per sempre, ma è più semplice cambiare disco che farsi il backup e poi formattare; vista la situazione però forse è meglio la seconda.
Ciao _________________ La risposta, non la devi cercare fuori, la devi cercare dentro di te: e però è SBAGLIATA!
-- Corrado Guzzanti, "Pippo Chennedy Show", 1997
Last edited by Ferdinando on Sat Feb 25, 2006 12:03 pm; edited 1 time in total |
|
Back to top |
|
 |
kattivo Guru


Joined: 28 Jan 2005 Posts: 450 Location: Treviso
|
Posted: Sat Feb 25, 2006 12:03 pm Post subject: |
|
|
Ovvio che cosi la macchina non potra' andare avanti...pero' era stato programmato che la prossima settimana facevamo cambio di server...questo server bastava durasse altri 3 4 giorni...! _________________ Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it> |
|
Back to top |
|
 |
ProT-0-TypE Veteran


Joined: 20 Dec 2003 Posts: 1624 Location: Cagliari
|
Posted: Sat Feb 25, 2006 12:05 pm Post subject: |
|
|
ma l'unica cosa che facevi per renderla sicura era aggiornarla? _________________ [Vuoi guadagnare navigando?] |
|
Back to top |
|
 |
kattivo Guru


Joined: 28 Jan 2005 Posts: 450 Location: Treviso
|
Posted: Sat Feb 25, 2006 12:05 pm Post subject: |
|
|
Code: |
root 22556 0.0 0.0 0 0 ? Z 13:47 0:00 [supervise] <defunct>
root 22557 0.0 0.0 0 0 ? Z 13:47 0:00 [supervise] <defunct>
root 22558 0.0 0.0 0 0 ? Z 13:47 0:00 [supervise] <defunct>
root 22559 0.0 0.0 0 0 ? Z 13:47 0:00 [supervise] <defunct>
root 22560 0.0 0.0 0 0 ? Z 13:47 0:00 [supervise] <defunct>
root 22561 0.0 0.0 0 0 ? Z 13:47 0:00 [supervise] <defunct>
root 22562 0.0 0.0 0 0 ? Z 13:47 0:00 [supervise] <defunct>
root 22563 0.0 0.0 0 0 ? Z 13:47 0:00 [supervise] <defunct>
|
questi mi sembrano stranini..! _________________ Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it> |
|
Back to top |
|
 |
Ferdinando Veteran


Joined: 25 Nov 2003 Posts: 1027 Location: Gaeta (LT) - Italy
|
Posted: Sat Feb 25, 2006 12:09 pm Post subject: |
|
|
kattivo wrote: | questi mi sembrano stranini..! |
non più di tanto:
Quote: | supervise may exit immediately after startup if it cannot find the files it needs in s |
da qui; in fondo a te mancano tanti files di amministrazione, avranno cancellato anche quelli.
Ciao
P.S. la cosa è diversa se supervise non doveva proprio essere installato... _________________ La risposta, non la devi cercare fuori, la devi cercare dentro di te: e però è SBAGLIATA!
-- Corrado Guzzanti, "Pippo Chennedy Show", 1997 |
|
Back to top |
|
 |
kattivo Guru


Joined: 28 Jan 2005 Posts: 450 Location: Treviso
|
Posted: Sat Feb 25, 2006 12:12 pm Post subject: |
|
|
No....di solito in base...limitavo i comandi agl'utenti, grsec, limitavo l'ssh per il login diretto root, acid snort, ecc ...pensavo che bastasse...invece no..!
fede....:
In effetti io non l'ho proprio mai messo!!! _________________ Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it>
Last edited by kattivo on Sat Feb 25, 2006 12:14 pm; edited 1 time in total |
|
Back to top |
|
 |
lavish Bodhisattva

Joined: 13 Sep 2004 Posts: 4296
|
|
Back to top |
|
 |
Ferdinando Veteran


Joined: 25 Nov 2003 Posts: 1027 Location: Gaeta (LT) - Italy
|
Posted: Sat Feb 25, 2006 12:17 pm Post subject: |
|
|
lavish wrote: | http://www.gentoo.org/security/en/index.xml |
Vista la sua situazione segnalerei soprattutto il punto 10.k di questo manuale ufficiale (sempre in inglese).
Ciao _________________ La risposta, non la devi cercare fuori, la devi cercare dentro di te: e però è SBAGLIATA!
-- Corrado Guzzanti, "Pippo Chennedy Show", 1997 |
|
Back to top |
|
 |
.:chrome:. Advocate


Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Sat Feb 25, 2006 12:26 pm Post subject: |
|
|
kattivo wrote: | C'e qlk how to, per renderlo sicuro al massimo? magari qlk che ti spieghi bene cosa modificare...e perchè..e quali sono gl'attacchi che evita..? |
tutti gli howto di questo mondo, a cominciare da quelli che ti hanno già suggerito, sono inutili se non sei in grado di comprendere quello che c'è scritto.
io farei fare il lavoro a qualcuno capace, e soprattutto seguirei il consiglio che ti hanno dato da subito: formatta e reinstalla tutto |
|
Back to top |
|
 |
|