Server hackad
Server hackad
Hej,
För två dagar sedan upptäckte jag att min server har blivit hackad.
Ett antal av subdomänerna hade fått ersatta index.html/php filer med ett "No war" meddelande.
Efter lite rensning hittade jag en modifierad php fil som hade ersatts av något som heter "GHOST g57shell".
Någon som känner till detta?
Hur kan jag säkra att jag har fått bort allt?
Har ni några tips?
För två dagar sedan upptäckte jag att min server har blivit hackad.
Ett antal av subdomänerna hade fått ersatta index.html/php filer med ett "No war" meddelande.
Efter lite rensning hittade jag en modifierad php fil som hade ersatts av något som heter "GHOST g57shell".
Någon som känner till detta?
Hur kan jag säkra att jag har fått bort allt?
Har ni några tips?
// Jocke
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04
- Xappe
- Inlägg: 463
- Blev medlem: 16 dec 2005, 20:24
- OS: Ubuntu
- Utgåva: 12.04 Precise Pangolin LTS
- Ort: Uppsala
Re: Server hackad
I en sån situation skulle jag utan vidare försöka ta backup (om man kan vara säker på att det man tar backup på är rent från otyg) och installera om...
vanum est vobis ante lucem surgere
Re: Server hackad
Ja, det kanske man måste göra (usch, måste börja virtualisera mer
)....kanske blir det en spark i röven vid sådant här

// Jocke
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04
-
- Inlägg: 466
- Blev medlem: 16 apr 2008, 21:54
- OS: Ubuntu
- Utgåva: 16.04 Xenial Xerus LTS
Re: Server hackad
Absolut. Du kan aldrig vara säker på att du rensat en dator efter ett intrång. Har dom väl tagit sig in kan dom dölja de flesta spåren de lämnat efter sig.Ja, det kanske man måste göra
Skulle vara kul att se hur han/hon tog sig in (slarvat med ssh?), och vart ifrån (jag gissar på kina).
MER MAKT TILL MIG! JAG BESTÄMMER!
Re: Server hackad
Hej,
Japp, har börjat processen men skall göra setup'en lite bättre nu
Hålet var med största sannolikhet i Joomla 1.5.1 (ej uppdaterad med senaste fixarna) + ett filhanterings-tillägg (dessutom ett som var Release Candidate 2). Har inte öppet för SSH utåt....men skall uppdatera firmware i routern också
Det närmaste spåret i HTTP accesslog är från Turkiet.
Bifogar några screenshots.
Tack för synpunkterna
Japp, har börjat processen men skall göra setup'en lite bättre nu

Hålet var med största sannolikhet i Joomla 1.5.1 (ej uppdaterad med senaste fixarna) + ett filhanterings-tillägg (dessutom ett som var Release Candidate 2). Har inte öppet för SSH utåt....men skall uppdatera firmware i routern också

Det närmaste spåret i HTTP accesslog är från Turkiet.
Bifogar några screenshots.
Tack för synpunkterna
- Bilagor
-
- Index sidorna
- Screenshot.png (228.73 KiB) Visad 949 gånger
-
- GHOST g57shell sida 1
- Screenshot-1.png (121.5 KiB) Visad 946 gånger
-
- GHOST g57shell sida 2
- Screenshot-2.png (77.19 KiB) Visad 945 gånger
// Jocke
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04
-
- Inlägg: 128
- Blev medlem: 01 maj 2008, 20:48
- OS: Ubuntu
- Utgåva: 18.04 Bionic Beaver LTS
- Ort: Göteborg, nästa huvudstad
Re: Server hackad
Jo det är nog inte så felaktigt. Det står på turkiska på skärmdumparna du bifogat.
Re: Server hackad
Ayyldiz (stavning) var dom som i sommras hackade x antal 100 .se adresser och startade "hackerkrig" mot flashback.
edit:
kom på att det kanske inte var i sommras med det var inom ett år sen iaf.
edit:
kom på att det kanske inte var i sommras med det var inom ett år sen iaf.
Re: Server hackad
OK,...nu är den rensad och den långa vägen tillbaka är på gång. Trist att man kör TV och rubb/stubb genom den...så nu får man nöja sig med lite internet-radio....och kan ju nöja sig med det och lite vin i glaset 

// Jocke
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04
----------------------------------------------
Server: Ubuntu 10.04 x86_64
HTPC 1: Ubuntu 10.04
HTPC 2: Ubuntu 10.04
Workstation: Ubuntu 10.04