Seite 2 von 6

Verfasst: 13.10.2006 16:03
von CatZe
hiho mgutt,

zB. so:

Code: Alles auswählen

netstat -an | grep 6667

Verfasst: 13.10.2006 17:07
von larsneo
aufgrund der remote code injection würde ich das system als 'nicht mehr sicher' einstufen und von daher eine komplette neuinstallation mit kontrolle aller dateien empfehlen.
ich hatte in der vergangenheit schon mehrfach fälle in der analyse, bei denen rootkits/backdoors/irc bots teilweise monatelang vom inhaber des servers unbemerkt ihren dienst verrichten konnten...
beim neuaufsetzen dann vielleicht ein wenig mehr auf die sicherheit achten (stichwort: allow_url_fopen und ggfs. modsecurity) :roll:
weiterer lesestoff: *klick* und *klack*

Verfasst: 13.10.2006 19:15
von mgutt
Der Server hat keine zusätzlichen Dienste laufen. Alle Ports sind noch auf Standard. Es gibt also nichts zu bemängeln bisher. IRC Dienste sind weder aktiv noch zusätzlich installiert worden.

Verfasst: 13.10.2006 19:58
von CatZe
hoi,

hast auch mit chkrootkit auf eventuelle Rootkits ueberprueft?

Verfasst: 13.10.2006 20:31
von mgutt
Also ich mache jetzt folgendes. Ich hacke meinen Server mit dem Script des Hackers. Dann sehe ich doch auf was ich alles zugreifen kann.

Ich habe die .txt Datei studiert. Sie gibt verschiedenste Dateien und Werte aus (auch mysql Passwörter etc.).

Also probiere ich es einfach mal aus, was mein Server überhaupt gestattet.

Gruß

Nicht gerade ermutigend was ich da sehe:
- ich kann die config.php einsehen (und von dort direkt auf die datenbank wechseln)
- ich kann ins admin-folder trotz .htaccess Schutz
- ich kann auf meine mysql-tabelle zugreifen
- ich kann werte in der datenbank ändern, hinzufügen oder löschen (dies trifft auf werte, spalten und ganze tabelle zu)
- ich kann sofort sehen welche verzeichnisse änderungen erlauben
- ich kann den quellcode ALLER Dateien einsehen
- ich kann alle dateien ändern, die über entsprechende rechte verfügen
- ich kann offene ports anzeigen lassen (keine vorhanden)

Es folgen gleich ein paar Screenshots, sobald ich die empfindlichen Daten zensiert habe...

EDIT:
Die Bilder:
[ externes Bild ]
[ externes Bild ]
[ externes Bild ]
[ externes Bild ]
[ externes Bild ]
[ externes Bild ]
[ externes Bild ]

Verfasst: 13.10.2006 21:40
von IPB_Flüchtling
Ahoi mgutt,

ist in Deiner shoutbox.php denn der phpbb_root_path nicht korrekt definiert? Hast Du mal einen Link zu dem Mod?

Hattest Du ptirhiiks Sicherheits-Add-on auf maxrev.de bereits im Einsatz?

Auch interessant: http://www.google.de/search?hl=de&q=%22c99.txt%22&meta= :o

Alles Gute!
IPB_Flüchtling

Verfasst: 13.10.2006 21:51
von mgutt
Ja hatte ich. Aber da greift kein Securitymod, da die root_path Variable noch vor allen anderen Dateien generiert wurde.

Es ist so, dass beim include() die phpbb_root_path aufgerufen wird und wenn da müll drin ist, dann gibt es keine hürde mehr für den hacker.

Aber ich habe an Hand der Logfile gesehen, dass er sonst nichts auf dem Server unternommen hat.

Ich erstatte aber dennoch Anzeige und übermittle die IPs an die entsprechenden Behörden. Man weiß ja nie.

Gruß

Verfasst: 13.10.2006 21:54
von CatZe
hiho mgutt,

sichere die Daten, und vorallem die Logfiles!

und dann schnellstens das System neu aufsetzen. Die Gefahr, dass die die Kiste aufgemacht haben ist sehr gross und dann bekommst Du die nimmer dicht.

Verfasst: 13.10.2006 22:03
von Luckyze
hi

und wenn er gleich das internet zum server erstmal trennt?


greetz Luckyze

Verfasst: 13.10.2006 22:04
von CatZe
Luckyze hat geschrieben: und wenn er gleich das internet zum server erstmal trennt?
erst denken, dann schreiben ;)

SCNR