Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
Gentoo hackerata???!!!!
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

Goto page 1, 2, 3  Next  
This topic is locked: you cannot edit posts or make replies.    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano
View previous topic :: View next topic  
Author Message
kattivo
Guru
Guru


Joined: 28 Jan 2005
Posts: 450
Location: Treviso

PostPosted: Sat Feb 25, 2006 11:08 am    Post subject: Gentoo hackerata???!!!! Reply with quote

Salve...
mi trovo davanti a una gentoo....secondo me hackerata....
me ne sono accorto perchè se digito last:
Code:

localhost / # last
last: /var/log/wtmp: No such file or directory
Perhaps this file was removed by the operator to prevent logging last info.
localhost / #


lanciando un chrootkit:
Code:

Checking `asp'... not infected
Checking `bindshell'... not infected
Checking `lkm'... You have     8 process hidden for readdir command
You have     8 process hidden for ps command
chkproc: Warning: Possible LKM Trojan installed
Checking `rexedcs'... not found
Checking `sniffer'... /proc/30355/fd: No such file or directory
/proc/30356/fd: No such file or directory
/proc/30357/fd: No such file or directory
/proc/30358/fd: No such file or directory
/proc/30359/fd: No such file or directory
/proc/30360/fd: No such file or directory
/proc/30361/fd: No such file or directory
/proc/30362/fd: No such file or directory
eth0: not promisc and no PF_PACKET sockets
Checking `w55808'... not infected
Checking `wted'... unable to open wtmp-file wtmp
Checking `scalper'... not infected
Checking `slapper'... not infected
Checking `z2'... not tested: not found wtmp and/or lastlog file
Checking `chkutmp'... chkutmp: nothing deleted



sapete cosa posso fare per scoprire qlk...? i syslog sono stati cancellati... :cry: :cry: :cry: :cry:
_________________
Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it>
Back to top
View user's profile Send private message
neryo
Veteran
Veteran


Joined: 09 Oct 2004
Posts: 1292
Location: Ferrara, Italy, Europe

PostPosted: Sat Feb 25, 2006 11:22 am    Post subject: Re: Gentoo hackerata???!!!! Reply with quote

kattivo wrote:

sapete cosa posso fare per scoprire qlk...? i syslog sono stati cancellati... :cry: :cry: :cry: :cry:


penso che ormai sia troppo tardi.. :roll:
ti conviene salvarti il salvabile e fare una bella formattata!
_________________
cache: a safe place for hiding or storing things..

D-link DWL-G650 AirPlus
Apache Php Mysql
Back to top
View user's profile Send private message
skakz
Guru
Guru


Joined: 03 Jul 2004
Posts: 380
Location: Ischia/Napoli/Italia/Terra

PostPosted: Sat Feb 25, 2006 11:25 am    Post subject: Reply with quote

io reinstallerei ps/netstat/ls/find ... che possono essere stati compromessi.. poi vedi se ci sono processi,porte aperte o file a te estranei.. nel frattempo limita al minimo la connessione ad internet,chiudi tutti i servizi tipo sshd ftpd httpd.. e riavvia syslog e crea i file che sono stati cancellati..
_________________
Linux Registered User n.340423
Linux User Group Ischia
www.tush.it
Back to top
View user's profile Send private message
kattivo
Guru
Guru


Joined: 28 Jan 2005
Posts: 450
Location: Treviso

PostPosted: Sat Feb 25, 2006 11:30 am    Post subject: Reply with quote

Sono riuscito a recuperare qlk log....
Code:

Feb 25 02:00:02 localhost postfix/postdrop[5175]: warning: unable to look up public/pickup: No such file or directory
Feb 25 03:12:26 localhost sshd[11735]: Invalid user ursula from 200.155.160.15
Feb 25 03:13:24 localhost sshd[12245]: Invalid user summer from 200.155.160.15
Feb 25 03:21:46 localhost sshd[16652]: Invalid user suhaila from 200.155.160.15
Feb 25 03:21:48 localhost sshd[16670]: Invalid user suraiya from 200.155.160.15
Feb 25 03:21:50 localhost sshd[16691]: Invalid user tabassum from 200.155.160.15
Feb 25 04:39:36 localhost postfix/postdrop[11156]: warning: unable to look up public/pickup: No such file or directory
Feb 25 08:01:23 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /pub/: No such file or directory
Feb 25 08:01:23 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /public/: No such file or directory
Feb 25 08:01:23 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /pub/incoming/: No such file or directory
Feb 25 08:01:23 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /incoming/: No such file or directory
Feb 25 08:01:24 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /_vti_pvt/: No such file or directory
Feb 25 08:01:24 localhost pure-ftpd: (ftp@p54BBC7D6.dip0.t-ipconnect.de) [INFO] Can't change directory to /upload/: No such file or directory
Feb 25 09:25:46 localhost sshd[2440]: Invalid user sun0s from 61.32.226.70
Feb 25 09:31:34 localhost sshd[5413]: Invalid user absurdir_deadphp from 61.32.226.70
Feb 25 09:39:41 localhost sshd[9601]: Invalid user superman from 61.32.226.70
Feb 25 09:42:55 localhost sshd[11266]: Invalid user jesus from 61.32.226.70
Feb 25 09:42:58 localhost sshd[11292]: Invalid user jesus from 61.32.226.70
Feb 25 09:51:40 localhost sshd[15750]: Invalid user suva from 61.32.226.70
Feb 25 09:51:49 localhost sshd[15828]: Invalid user susan from 61.32.226.70
Feb 25 09:51:52 localhost sshd[15854]: Invalid user sunsun from 61.32.226.70
Feb 25 09:51:55 localhost sshd[15876]: Invalid user sunny from 61.32.226.70
Feb 25 10:13:11 localhost sshd[26814]: Invalid user suva from 61.32.226.70
Feb 25 10:13:20 localhost sshd[26884]: Invalid user susan from 61.32.226.70
Feb 25 10:13:23 localhost sshd[26910]: Invalid user sunsun from 61.32.226.70
Feb 25 10:13:29 localhost sshd[26962]: Invalid user sunny from 61.32.226.70
Feb 25 11:59:46 localhost sshd[12572]: lastlog_filetype: Couldn't stat /var/log/lastlog: No such file or directory
Feb 25 11:59:46 localhost sshd[12572]: lastlog_filetype: Couldn't stat /var/log/lastlog: No such file or directory
Feb 25 12:00:16 localhost su(pam_unix)[12863]: session opened for user root by (uid=1000)
Feb 25 12:47:02 localhost su(pam_unix)[12863]: session closed for user root
Feb 25 12:47:32 localhost sshd[7905]: lastlog_filetype: Couldn't stat /var/log/lastlog: No such file or directory
Feb 25 12:47:32 localhost sshd[7905]: lastlog_filetype: Couldn't stat /var/log/lastlog: No such file or directory
Feb 25 12:47:41 localhost su(pam_unix)[8011]: session opened for user root by (uid=1000)



Ho riemerso syslog-ng...pero' non parte..! e non riesco a vedere xche non parte xche non ho i log! :(
c'e qlk sistema per vedere quei 8 processi che sono nascosti? almeno per poterli killare.....
_________________
Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it>
Back to top
View user's profile Send private message
lavish
Bodhisattva
Bodhisattva


Joined: 13 Sep 2004
Posts: 4296

PostPosted: Sat Feb 25, 2006 11:33 am    Post subject: Reply with quote

formatta tutto, è un suicidio andare avanti con un sistema hackerato... magari fatti uno stage4 in modo da capire come sei stato bucato, ma pialla il sistema
_________________
minimalblue.com | secgroup.github.io/
Back to top
View user's profile Send private message
skakz
Guru
Guru


Joined: 03 Jul 2004
Posts: 380
Location: Ischia/Napoli/Italia/Terra

PostPosted: Sat Feb 25, 2006 11:37 am    Post subject: Reply with quote

perchè darla vinta a chi è entrato?????
reinstalla ps e vedi quali sono i processi nascosti!! reinstalla netstat e vedi le porte aperte non da te e quali programmi le hanno aperte!! ti basta un ip per far partire la denuncia :wink:
_________________
Linux Registered User n.340423
Linux User Group Ischia
www.tush.it
Back to top
View user's profile Send private message
kattivo
Guru
Guru


Joined: 28 Jan 2005
Posts: 450
Location: Treviso

PostPosted: Sat Feb 25, 2006 11:41 am    Post subject: Reply with quote

Azz...io mi domando come hanno fatto..! cioè io la tenevo aggiornata giornalmente..! è possibile sia stata hackerata attraverso il Verlihub? (hub per dc++) ? per la mia prossima installazione...che kernel mi consigliati di metterli? (l'importanza è che sia sicuro! visto che il gentoo-source non è bastato! )
_________________
Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it>
Back to top
View user's profile Send private message
kattivo
Guru
Guru


Joined: 28 Jan 2005
Posts: 450
Location: Treviso

PostPosted: Sat Feb 25, 2006 11:42 am    Post subject: Reply with quote

ps e netstat fanno parte di quale pacchetto? anche io non la voglio dar vinta a chi ora è dentro!!!
_________________
Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it>
Back to top
View user's profile Send private message
lavish
Bodhisattva
Bodhisattva


Joined: 13 Sep 2004
Posts: 4296

PostPosted: Sat Feb 25, 2006 11:43 am    Post subject: Reply with quote

kattivo wrote:
per la mia prossima installazione...che kernel mi consigliati di metterli? (l'importanza è che sia sicuro! visto che il gentoo-source non è bastato! )

non c'entra il kernel, ma la configurazione del tuo sistema..
_________________
minimalblue.com | secgroup.github.io/
Back to top
View user's profile Send private message
kattivo
Guru
Guru


Joined: 28 Jan 2005
Posts: 450
Location: Treviso

PostPosted: Sat Feb 25, 2006 11:46 am    Post subject: Reply with quote

lavish wrote:
kattivo wrote:
per la mia prossima installazione...che kernel mi consigliati di metterli? (l'importanza è che sia sicuro! visto che il gentoo-source non è bastato! )

non c'entra il kernel, ma la configurazione del tuo sistema..




C'e qlk how to, per renderlo sicuro al massimo? magari qlk che ti spieghi bene cosa modificare...e perchè..e quali sono gl'attacchi che evita..?
_________________
Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it>
Back to top
View user's profile Send private message
Ferdinando
Veteran
Veteran


Joined: 25 Nov 2003
Posts: 1027
Location: Gaeta (LT) - Italy

PostPosted: Sat Feb 25, 2006 11:46 am    Post subject: Reply with quote

kattivo wrote:
Code:
Feb 25 09:25:46 localhost sshd[2440]: Invalid user sun0s from 61.32.226.70
Feb 25 09:31:34 localhost sshd[5413]: Invalid user absurdir_deadphp from 61.32.226.70
Feb 25 09:39:41 localhost sshd[9601]: Invalid user superman from 61.32.226.70
Feb 25 09:42:55 localhost sshd[11266]: Invalid user jesus from 61.32.226.70
Feb 25 09:42:58 localhost sshd[11292]: Invalid user jesus from 61.32.226.70
Feb 25 09:51:40 localhost sshd[15750]: Invalid user suva from 61.32.226.70
Feb 25 09:51:49 localhost sshd[15828]: Invalid user susan from 61.32.226.70
Feb 25 09:51:52 localhost sshd[15854]: Invalid user sunsun from 61.32.226.70
Feb 25 09:51:55 localhost sshd[15876]: Invalid user sunny from 61.32.226.70
Feb 25 10:13:11 localhost sshd[26814]: Invalid user suva from 61.32.226.70
Feb 25 10:13:20 localhost sshd[26884]: Invalid user susan from 61.32.226.70
Feb 25 10:13:23 localhost sshd[26910]: Invalid user sunsun from 61.32.226.70
Feb 25 10:13:29 localhost sshd[26962]: Invalid user sunny from 61.32.226.70

A me non sembra un problema di kernel, quanto più di amministrazione: hanno cercato di bucarti utente/password di ssh (poi è da vedere se siano entrati da lì, visto che non hai log di accesso valido), quindi puoi attivare tutti gli strumenti di sicurezza che vuoi, ma se hai nomi utenti banali e password come "pippo", "fufi" o "selen" ti bucheranno comunque. Eventualmente considera altri modi di operazione di ssh (c'è parecchia documentazione in giro, l'accesso nomeutente+password ormai è sconsigliato).

Ciao

P.S. denunciare l'IP mi sembra inutile, probabilmente era un'altra macchina compromessa, chissà quanti attacchi avranno già lanciato dalla tua...
_________________
La risposta, non la devi cercare fuori, la devi cercare dentro di te: e però è SBAGLIATA!
-- Corrado Guzzanti, "Pippo Chennedy Show", 1997
Back to top
View user's profile Send private message
kattivo
Guru
Guru


Joined: 28 Jan 2005
Posts: 450
Location: Treviso

PostPosted: Sat Feb 25, 2006 11:51 am    Post subject: Reply with quote

Gia...pero' vorrei sapere chi è dentro..e cosa ha fatto..nella macchina ci sono dati di clienti..siti ecc...non è che si puo' formatare cosi...!
_________________
Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it>
Back to top
View user's profile Send private message
Ferdinando
Veteran
Veteran


Joined: 25 Nov 2003
Posts: 1027
Location: Gaeta (LT) - Italy

PostPosted: Sat Feb 25, 2006 11:55 am    Post subject: Reply with quote

kattivo wrote:
Gia...pero' vorrei sapere chi è dentro..e cosa ha fatto..nella macchina ci sono dati di clienti..siti ecc...non è che si puo' formatare cosi...!

Segui il consiglio di lavish: backup completo, in modo da preservare il sistema e poter fare un'analisi a posteriori, annuncia il downtime, prenditi un paio di giorni per reinstallare tutto da capo e limitando fortemente ssh, passa i soli dati della cui correttezza sei sicuro e per gli altri chiedi conferma a chi di dovere: se ti hanno svaligiato la casa lasciare la porta aperta peggiora la situazione, non ti pare? Poi lavorando sul backup cercherai di capire cos'hanno combinato.

Ciao

P.S. Se puoi, sostituisci proprio i dischi rigidi
_________________
La risposta, non la devi cercare fuori, la devi cercare dentro di te: e però è SBAGLIATA!
-- Corrado Guzzanti, "Pippo Chennedy Show", 1997
Back to top
View user's profile Send private message
skakz
Guru
Guru


Joined: 03 Jul 2004
Posts: 380
Location: Ischia/Napoli/Italia/Terra

PostPosted: Sat Feb 25, 2006 11:59 am    Post subject: Reply with quote

reinstalla procps coreutils net-tools findutils slocate pam-login !!! (se li hai installati si intende..)
se puoi stacca la connessione ad internet di questa box!
e soprattutto sposta da qualche parte sicura tutti i dati sensibili!
_________________
Linux Registered User n.340423
Linux User Group Ischia
www.tush.it


Last edited by skakz on Sat Feb 25, 2006 12:03 pm; edited 1 time in total
Back to top
View user's profile Send private message
kattivo
Guru
Guru


Joined: 28 Jan 2005
Posts: 450
Location: Treviso

PostPosted: Sat Feb 25, 2006 11:59 am    Post subject: Reply with quote

Mmm xche sostituire proprio i dischi rigidi? sono degli scsi...mi crea gia problemi.....anche perchè sono sotto controller...dovrei rifarmi l'arrey...
_________________
Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it>
Back to top
View user's profile Send private message
Luca89
Advocate
Advocate


Joined: 27 Apr 2005
Posts: 2107
Location: Agrigento (Italy)

PostPosted: Sat Feb 25, 2006 11:59 am    Post subject: Reply with quote

Io sono daccordo con lavish e Ferdinando, in bel backup e magari chiederei ai clienti di controllare l'integrità dei loro dati, dopodichè reinstallare curando di più la sicurezza del sistema.
_________________
Running Fast!
Back to top
View user's profile Send private message
Ferdinando
Veteran
Veteran


Joined: 25 Nov 2003
Posts: 1027
Location: Gaeta (LT) - Italy

PostPosted: Sat Feb 25, 2006 12:02 pm    Post subject: Reply with quote

kattivo wrote:
Mmm xche sostituire proprio i dischi rigidi? sono degli scsi...mi crea gia problemi.....anche perchè sono sotto controller...dovrei rifarmi l'arrey...

Non intendevo per sempre, ma è più semplice cambiare disco che farsi il backup e poi formattare; vista la situazione però forse è meglio la seconda.

Ciao
_________________
La risposta, non la devi cercare fuori, la devi cercare dentro di te: e però è SBAGLIATA!
-- Corrado Guzzanti, "Pippo Chennedy Show", 1997


Last edited by Ferdinando on Sat Feb 25, 2006 12:03 pm; edited 1 time in total
Back to top
View user's profile Send private message
kattivo
Guru
Guru


Joined: 28 Jan 2005
Posts: 450
Location: Treviso

PostPosted: Sat Feb 25, 2006 12:03 pm    Post subject: Reply with quote

Ovvio che cosi la macchina non potra' andare avanti...pero' era stato programmato che la prossima settimana facevamo cambio di server...questo server bastava durasse altri 3 4 giorni...!
_________________
Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it>
Back to top
View user's profile Send private message
ProT-0-TypE
Veteran
Veteran


Joined: 20 Dec 2003
Posts: 1624
Location: Cagliari

PostPosted: Sat Feb 25, 2006 12:05 pm    Post subject: Reply with quote

ma l'unica cosa che facevi per renderla sicura era aggiornarla?
_________________
[Vuoi guadagnare navigando?]
Back to top
View user's profile Send private message
kattivo
Guru
Guru


Joined: 28 Jan 2005
Posts: 450
Location: Treviso

PostPosted: Sat Feb 25, 2006 12:05 pm    Post subject: Reply with quote

Code:

root     22556  0.0  0.0      0     0 ?        Z    13:47   0:00 [supervise] <defunct>
root     22557  0.0  0.0      0     0 ?        Z    13:47   0:00 [supervise] <defunct>
root     22558  0.0  0.0      0     0 ?        Z    13:47   0:00 [supervise] <defunct>
root     22559  0.0  0.0      0     0 ?        Z    13:47   0:00 [supervise] <defunct>
root     22560  0.0  0.0      0     0 ?        Z    13:47   0:00 [supervise] <defunct>
root     22561  0.0  0.0      0     0 ?        Z    13:47   0:00 [supervise] <defunct>
root     22562  0.0  0.0      0     0 ?        Z    13:47   0:00 [supervise] <defunct>
root     22563  0.0  0.0      0     0 ?        Z    13:47   0:00 [supervise] <defunct>


questi mi sembrano stranini..!
_________________
Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it>
Back to top
View user's profile Send private message
Ferdinando
Veteran
Veteran


Joined: 25 Nov 2003
Posts: 1027
Location: Gaeta (LT) - Italy

PostPosted: Sat Feb 25, 2006 12:09 pm    Post subject: Reply with quote

kattivo wrote:
questi mi sembrano stranini..!

non più di tanto:
Quote:
supervise may exit immediately after startup if it cannot find the files it needs in s

da qui; in fondo a te mancano tanti files di amministrazione, avranno cancellato anche quelli.

Ciao

P.S. la cosa è diversa se supervise non doveva proprio essere installato...
_________________
La risposta, non la devi cercare fuori, la devi cercare dentro di te: e però è SBAGLIATA!
-- Corrado Guzzanti, "Pippo Chennedy Show", 1997
Back to top
View user's profile Send private message
kattivo
Guru
Guru


Joined: 28 Jan 2005
Posts: 450
Location: Treviso

PostPosted: Sat Feb 25, 2006 12:12 pm    Post subject: Reply with quote

No....di solito in base...limitavo i comandi agl'utenti, grsec, limitavo l'ssh per il login diretto root, acid snort, ecc ...pensavo che bastasse...invece no..!

fede....:

In effetti io non l'ho proprio mai messo!!!
_________________
Eurostep Consulting S.r.l.
Andrea P. <andrea@eurostep.it>


Last edited by kattivo on Sat Feb 25, 2006 12:14 pm; edited 1 time in total
Back to top
View user's profile Send private message
lavish
Bodhisattva
Bodhisattva


Joined: 13 Sep 2004
Posts: 4296

PostPosted: Sat Feb 25, 2006 12:13 pm    Post subject: Reply with quote

kattivo wrote:
C'e qlk how to, per renderlo sicuro al massimo? magari qlk che ti spieghi bene cosa modificare...e perchè..e quali sono gl'attacchi che evita..?

http://www.gentoo.org/security/en/index.xml
_________________
minimalblue.com | secgroup.github.io/
Back to top
View user's profile Send private message
Ferdinando
Veteran
Veteran


Joined: 25 Nov 2003
Posts: 1027
Location: Gaeta (LT) - Italy

PostPosted: Sat Feb 25, 2006 12:17 pm    Post subject: Reply with quote

lavish wrote:
http://www.gentoo.org/security/en/index.xml

Vista la sua situazione segnalerei soprattutto il punto 10.k di questo manuale ufficiale (sempre in inglese).

Ciao
_________________
La risposta, non la devi cercare fuori, la devi cercare dentro di te: e però è SBAGLIATA!
-- Corrado Guzzanti, "Pippo Chennedy Show", 1997
Back to top
View user's profile Send private message
.:chrome:.
Advocate
Advocate


Joined: 19 Feb 2005
Posts: 4588
Location: Brescia, Italy

PostPosted: Sat Feb 25, 2006 12:26 pm    Post subject: Reply with quote

kattivo wrote:
C'e qlk how to, per renderlo sicuro al massimo? magari qlk che ti spieghi bene cosa modificare...e perchè..e quali sono gl'attacchi che evita..?

tutti gli howto di questo mondo, a cominciare da quelli che ti hanno già suggerito, sono inutili se non sei in grado di comprendere quello che c'è scritto.
io farei fare il lavoro a qualcuno capace, e soprattutto seguirei il consiglio che ti hanno dato da subito: formatta e reinstalla tutto
Back to top
View user's profile Send private message
Display posts from previous:   
This topic is locked: you cannot edit posts or make replies.    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano All times are GMT
Goto page 1, 2, 3  Next
Page 1 of 3

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum