Exploits und Sicherheitslücken

Vermeidung von Viren & Spam, Datenschutz, technische Absicherung
Gesperrt
Benutzeravatar
m4nni
Beiträge: 208
Registriert: 4. Jun 2008 15:01
Land: Deutschland

Exploits und Sicherheitslücken

Ich habe letzte Woche einen unserer Webserver bereinigen müssen, da sich da ein Hacker eingenistet hatte und ihn für Spamversand missbraucht hat.

Ich bin dabei ein ziemlich interessantes Tool gefunden, und zwar handelt es sich um eine sog. Remote-Shell namens r57shell, welche in PHP geschrieben ist. Es ist wahnsinn, was man mit diesem Tool alles für einen Unfug anstellen kann.

Bei meinen Recherchen nach diesem Tool bin ich auch auf folgende Seiten gestoßen, die vielleicht für einige hier interessant sein könnte, insbesondere wenn jemand eine Joomla Seite betreibt, dann könnte man hier bevor man irgendein Zusatzmodul installiert schauen, ob es für dieses ein Exploit gibt:

http://www.milw0rm.com



Im übrigen, falls jemand die Vermutung hat, sein Server ist gehackt worden, hier noch ein kleines Skript mit dem man testen kann, ob irgendwelche versteckten Prozesse auf dem Server laufen:

Code: Alles auswählen


#!/bin/bash
# Das Skript testet, ob es Prozesse im System gibt, die ein
# Signal annehmen, aber nicht in /proc aufgelistet werden.
for PID in `seq 1 65535`; do
if kill -0 ${PID} 2>/dev/null
then
    if ls /proc/*/task/*/cmdline | grep "/${PID}/cmdline" >/dev/null
     then
        true
     else
        CMD=`cat /proc/${PID}/cmdline`
        echo "PID ${PID} versteckt?! cmdline: '${CMD}'"
    fi
fi



3 Monate gratis Händlerbund
mcchip
Beiträge: 538
Registriert: 5. Nov 2007 15:48
Land: Deutschland
Firmenname: www.internet-sicher.de
Branche: IT-Security
Wohnort: Gröbenzell

Re: Exploits und Sicherheitslücken

Was hast du jetzt mit deinem Server gemacht?
Benutzeravatar
m4nni
Beiträge: 208
Registriert: 4. Jun 2008 15:01
Land: Deutschland

Re: Exploits und Sicherheitslücken

Ich habe alles was vom Hacker da drauf installiert und hochgeladen wurde gelöscht. Und das Remote-Shell Programm hab ich mir gesichert ;-)
Ich könnte zwar damit unfug treiben, aber an sich hat es mir eher geholfen die Dateien zu finden, die der Hacker hochgeladen bzw. modifiziert hat.
mcchip
Beiträge: 538
Registriert: 5. Nov 2007 15:48
Land: Deutschland
Firmenname: www.internet-sicher.de
Branche: IT-Security
Wohnort: Gröbenzell

Re: Exploits und Sicherheitslücken

m4nni hat geschrieben:Ich habe alles was vom Hacker da drauf installiert und hochgeladen wurde gelöscht.
Hast du einen eigenen Server (egal ob V-Server oder richtigen Server) oder nur einen Webspace?
Benutzeravatar
m4nni
Beiträge: 208
Registriert: 4. Jun 2008 15:01
Land: Deutschland

Re: Exploits und Sicherheitslücken

Meine Firma hat insgesamt 3 Root Server, privat habe ich auch einen Root Server, und dann betreue ich noch 5 weitere Root Server von Kunden. Genügt das?
mcchip
Beiträge: 538
Registriert: 5. Nov 2007 15:48
Land: Deutschland
Firmenname: www.internet-sicher.de
Branche: IT-Security
Wohnort: Gröbenzell

Re: Exploits und Sicherheitslücken

Ah, du hast bei dem Root-Server alles runtergeworfen - wie geht das?
Benutzeravatar
m4nni
Beiträge: 208
Registriert: 4. Jun 2008 15:01
Land: Deutschland

Re: Exploits und Sicherheitslücken

nicht alles, nur die Skripte und sonstige Dateien die vom Hacker eingeschleust wurden
mcchip
Beiträge: 538
Registriert: 5. Nov 2007 15:48
Land: Deutschland
Firmenname: www.internet-sicher.de
Branche: IT-Security
Wohnort: Gröbenzell

Re: Exploits und Sicherheitslücken

m4nni hat geschrieben:nicht alles, nur die Skripte und sonstige Dateien die vom Hacker eingeschleust wurden
Entschuldige wenn ich fortwähren so "doof" weiterfrage, wir kommen so langsam zum Kern:

Woher weißt du, dass du alles gefunden hast, was der Hacker draufgelegt hat?
Benutzeravatar
m4nni
Beiträge: 208
Registriert: 4. Jun 2008 15:01
Land: Deutschland

Re: Exploits und Sicherheitslücken

zu 100% kann ich das nicht sagen, ich habe einfach alles gecheckt, was für den entsprechenden User beschreibbar war, dieses Remote-Shell Programm, das der Hacker hochgeladen hatte, war sogar hilfreich, es hat gleich die entsprechende Funktion mitgebracht, um den Server nach beschreibbaren Dateien und Ordner zu durchsuchen.

Ich beobachte natürlich auch weiterhin den Server, ob irgendwelche versteckten Dienste laufen, oder der Traffic ungewöhnlich hoch ist.
mcchip
Beiträge: 538
Registriert: 5. Nov 2007 15:48
Land: Deutschland
Firmenname: www.internet-sicher.de
Branche: IT-Security
Wohnort: Gröbenzell

Re: Exploits und Sicherheitslücken

wenns ein anständiger Cracker und kein Scriptkiddie war, dann "gehört" ihm jetzt der Server.

Das heißt er hat einen Rootkit installiert, den du gar nicht finden kannst (oder wenn, dann nur ganz schwer). Programme wie "top" oder "ps" werden ausgetauscht und du kannst den Rootkit nicht entdecken.

Wie du schon gesagt hast, Verkehr beobachten, aber das kann ganz schön kompliziert sein wenn du da einiges anderes drauf laufen hast.

Einzige Lösung -> plattmachen - neu installieren!

dead
Benutzeravatar
m4nni
Beiträge: 208
Registriert: 4. Jun 2008 15:01
Land: Deutschland

Re: Exploits und Sicherheitslücken

Dafür gibts Rootkithunter, welches übrigens nichts gefunden hat, und das Skript aus dem ersten Post ist dafür da versteckte Prozesse zu finden. Allerdings braucht ein Hacker um sich richtig einzunisten Root Rechte, und das hat er nicht geschafft, die Prozesse und Dateien die ich gefunden habe, liefen unter dem Benutzernamen der Domain über die der Hacker reinkam.
Gesperrt

Zurück zu „Internet-Sicherheit“

  • Information