Server hackad

Konfiguration av nätverk, hur man använder Ubuntu som server, och håller sin dator säker
jocke4u
Inlägg: 119
Blev medlem: 06 jul 2007, 20:29
OS: Ubuntu
Utgåva: 14.04 Trusty Tahr LTS

Server hackad

Inlägg av jocke4u »

Hej,

För två dagar sedan upptäckte jag att min server har blivit hackad.
Ett antal av subdomänerna hade fått ersatta index.html/php filer med ett "No war" meddelande.
Efter lite rensning hittade jag en modifierad php fil som hade ersatts av något som heter "GHOST g57shell".

Någon som känner till detta?

Hur kan jag säkra att jag har fått bort allt?
Har ni några tips?
// Jocke
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04
Användarvisningsbild
Xappe
Inlägg: 463
Blev medlem: 16 dec 2005, 20:24
OS: Ubuntu
Utgåva: 12.04 Precise Pangolin LTS
Ort: Uppsala

Re: Server hackad

Inlägg av Xappe »

I en sån situation skulle jag utan vidare försöka ta backup (om man kan vara säker på att det man tar backup på är rent från otyg) och installera om...
vanum est vobis ante lucem surgere
jocke4u
Inlägg: 119
Blev medlem: 06 jul 2007, 20:29
OS: Ubuntu
Utgåva: 14.04 Trusty Tahr LTS

Re: Server hackad

Inlägg av jocke4u »

Ja, det kanske man måste göra (usch, måste börja virtualisera mer :) )....kanske blir det en spark i röven vid sådant här
// Jocke
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04
palle-kuling
Inlägg: 466
Blev medlem: 16 apr 2008, 21:54
OS: Ubuntu
Utgåva: 16.04 Xenial Xerus LTS

Re: Server hackad

Inlägg av palle-kuling »

Ja, det kanske man måste göra
Absolut. Du kan aldrig vara säker på att du rensat en dator efter ett intrång. Har dom väl tagit sig in kan dom dölja de flesta spåren de lämnat efter sig.
Skulle vara kul att se hur han/hon tog sig in (slarvat med ssh?), och vart ifrån (jag gissar på kina).
MER MAKT TILL MIG! JAG BESTÄMMER!
jocke4u
Inlägg: 119
Blev medlem: 06 jul 2007, 20:29
OS: Ubuntu
Utgåva: 14.04 Trusty Tahr LTS

Re: Server hackad

Inlägg av jocke4u »

Hej,

Japp, har börjat processen men skall göra setup'en lite bättre nu :)

Hålet var med största sannolikhet i Joomla 1.5.1 (ej uppdaterad med senaste fixarna) + ett filhanterings-tillägg (dessutom ett som var Release Candidate 2). Har inte öppet för SSH utåt....men skall uppdatera firmware i routern också :)

Det närmaste spåret i HTTP accesslog är från Turkiet.
Bifogar några screenshots.

Tack för synpunkterna
Bilagor
Index sidorna
Index sidorna
Screenshot.png (228.73 KiB) Visad 949 gånger
GHOST g57shell sida 1
GHOST g57shell sida 1
Screenshot-1.png (121.5 KiB) Visad 946 gånger
GHOST g57shell sida 2
GHOST g57shell sida 2
Screenshot-2.png (77.19 KiB) Visad 945 gånger
// Jocke
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04
roggerooster
Inlägg: 128
Blev medlem: 01 maj 2008, 20:48
OS: Ubuntu
Utgåva: 18.04 Bionic Beaver LTS
Ort: Göteborg, nästa huvudstad

Re: Server hackad

Inlägg av roggerooster »

Jo det är nog inte så felaktigt. Det står på turkiska på skärmdumparna du bifogat.
I-C3
Inlägg: 14
Blev medlem: 26 apr 2008, 01:45
OS: Ubuntu
Utgåva: 12.04 Precise Pangolin LTS

Re: Server hackad

Inlägg av I-C3 »

Ayyldiz (stavning) var dom som i sommras hackade x antal 100 .se adresser och startade "hackerkrig" mot flashback.

edit:
kom på att det kanske inte var i sommras med det var inom ett år sen iaf.
jocke4u
Inlägg: 119
Blev medlem: 06 jul 2007, 20:29
OS: Ubuntu
Utgåva: 14.04 Trusty Tahr LTS

Re: Server hackad

Inlägg av jocke4u »

OK,...nu är den rensad och den långa vägen tillbaka är på gång. Trist att man kör TV och rubb/stubb genom den...så nu får man nöja sig med lite internet-radio....och kan ju nöja sig med det och lite vin i glaset ;)
// Jocke
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04
Skriv svar

Återgå till "Nätverk, säkerhet och servrar"