toniocartonio
27-01-2005, 10:06
Ciao ragazzi,
stamattina controllando il mio serverino ho scoperto che nel giro di una notte mi erano spariti circa 2 giga di spazio.
Ad un rapido giro di "find" ho scoperto che qualcuno mi aveva creato una serie di dir sotto la cartella tmp, a partire da una quasi invisibile cartella "..."
All´Interno di tale cartella, a parte un paio di film, c´erano una serie di dir che parevano quasi essere un sottosistema in miniatura (varie bin, etc e cose del genere)... e soprattutto un piccolo file eseguibile httpd, con il seguente file di configurazione:
user_nick [wP]-ytbdNIX
#channel #Warezpunks -plist 10 -pformat full
slotsmax 20
queuesize 100
pidfile .pid
#logfile /dev/.log
logstats no
logrotate weekly
statefile .state
connectionmethod direct
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
channel #wp.bots -plist 20
user_realname ^B^C5,0WaReZ^C0,05pUnKs^O
user_modes +ixB
loginname wP
maxtransfersperperson 1
maxqueueditemsperperson 2
filedir /home/redhat/SOURCES/.sk12/
restrictlist
restrictprivlist
restrictprivlistmsg Wait for public list in the channel or join #wP to search.
respondtochannelxdcc
downloadhost *!*@*
headline ^B^C5,0WaReZ^C0,05pUnKs^O
creditline ^B^C5,0WaReZ^C0,05pUnKs^O
adminpass t0z4.r6/Atb5o
adminhost *0201!*pjax5@*.de.comcast.net
adminhost *0201!*[email protected]
adminhost *599!*@*.global-dimension.org
adminhost *599!*@*SeKsI.InDiaN.Association
uploadhost *!*@*
uploaddir /tmp/.../.../.../
uploadmaxsize 6000
hideos
Pur essendo un bel minkione, capisco benissimo cosa hanno fatto... l´unica cosa che non capisco é come??
Nei log l´unica cosa strana é una serie di tentativi di entrare via ssh falliti (e di cui ovviamente é stato registrato l´ip - 211.185.230.162 ... ad una rapida ricerca appartenente ad un figlio di donna di facili costumi coreano)
In genere tengo il sistema parecchio aggiornato, x cui i vari programmi potenzialmente vulnerabili (mi viene da pensare ad apache; courier/qmail; ssh; proftpd) sono giá all´ultima versione...
ssh non consente accesso a root ... webmin é spento... e peró il bastardo é entrato lo stesso, senza praticamente lasciar traccia.
Ho cancellato tutti i files uploadati da loro, e gli eseguibili (ho tenuto solo sti files di configurazione come riferimento).
Secondo voi da dove potrebbero essere entrati?
Stavo riflettendo sulla possibilitá di far girare apache2 in chroot (era in programma, ma non ho avuto il tempo) e magari di cambiare la porta di accesso ad ssh (purtroppo non posso disabilitarlo, visto che é l´unico modo che ho di accedere e gestire la macchina)... altri suggerimenti?
:muro:
stamattina controllando il mio serverino ho scoperto che nel giro di una notte mi erano spariti circa 2 giga di spazio.
Ad un rapido giro di "find" ho scoperto che qualcuno mi aveva creato una serie di dir sotto la cartella tmp, a partire da una quasi invisibile cartella "..."
All´Interno di tale cartella, a parte un paio di film, c´erano una serie di dir che parevano quasi essere un sottosistema in miniatura (varie bin, etc e cose del genere)... e soprattutto un piccolo file eseguibile httpd, con il seguente file di configurazione:
user_nick [wP]-ytbdNIX
#channel #Warezpunks -plist 10 -pformat full
slotsmax 20
queuesize 100
pidfile .pid
#logfile /dev/.log
logstats no
logrotate weekly
statefile .state
connectionmethod direct
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
server irc.global-dimension.org 6667
channel #wp.bots -plist 20
user_realname ^B^C5,0WaReZ^C0,05pUnKs^O
user_modes +ixB
loginname wP
maxtransfersperperson 1
maxqueueditemsperperson 2
filedir /home/redhat/SOURCES/.sk12/
restrictlist
restrictprivlist
restrictprivlistmsg Wait for public list in the channel or join #wP to search.
respondtochannelxdcc
downloadhost *!*@*
headline ^B^C5,0WaReZ^C0,05pUnKs^O
creditline ^B^C5,0WaReZ^C0,05pUnKs^O
adminpass t0z4.r6/Atb5o
adminhost *0201!*pjax5@*.de.comcast.net
adminhost *0201!*[email protected]
adminhost *599!*@*.global-dimension.org
adminhost *599!*@*SeKsI.InDiaN.Association
uploadhost *!*@*
uploaddir /tmp/.../.../.../
uploadmaxsize 6000
hideos
Pur essendo un bel minkione, capisco benissimo cosa hanno fatto... l´unica cosa che non capisco é come??
Nei log l´unica cosa strana é una serie di tentativi di entrare via ssh falliti (e di cui ovviamente é stato registrato l´ip - 211.185.230.162 ... ad una rapida ricerca appartenente ad un figlio di donna di facili costumi coreano)
In genere tengo il sistema parecchio aggiornato, x cui i vari programmi potenzialmente vulnerabili (mi viene da pensare ad apache; courier/qmail; ssh; proftpd) sono giá all´ultima versione...
ssh non consente accesso a root ... webmin é spento... e peró il bastardo é entrato lo stesso, senza praticamente lasciar traccia.
Ho cancellato tutti i files uploadati da loro, e gli eseguibili (ho tenuto solo sti files di configurazione come riferimento).
Secondo voi da dove potrebbero essere entrati?
Stavo riflettendo sulla possibilitá di far girare apache2 in chroot (era in programma, ma non ho avuto il tempo) e magari di cambiare la porta di accesso ad ssh (purtroppo non posso disabilitarlo, visto che é l´unico modo che ho di accedere e gestire la macchina)... altri suggerimenti?
:muro: