gehackt -> was nun?

Post Reply
Message
Author
User avatar
Hans Solo
prolinux-forum-admin
Posts: 601
Joined: 20. Apr 2004 12:19
Location: AT
Contact:

gehackt -> was nun?

#1 Post by Hans Solo »

Hi!

Mir ist aufgefallen das sich am Freitag abend jemand aus England anscheinend das Passwort eines Users geknackt hat.

Gibt es eine möglichkeit herauszufinden ob dieser User etwas verändert hat.
Bzw. wäre ich dankbar für Tips um das das nächste mal besser im Griff zu haben.

Sollte man tripwire verwenden oder andere Tools?

Vielen Dank im vorraus
arno
[root@host]# cd /pub
[root@host]# more beer

chlor

#2 Post by chlor »

chkrootkit und/oder rkhunter solltest du aufjedenfall mal durchlaufen lassen.
http://www.chkrootkit.org/
http://www.rootkit.nl/
fällt mir dazu als erstes mal ein. ansonsten ist snort sicherlich ein sehr gutes tool, auch fürs näxte mal.
http://www.snort.org/
Last edited by chlor on 23. May 2005 13:57, edited 1 time in total.

User avatar
Hans Solo
prolinux-forum-admin
Posts: 601
Joined: 20. Apr 2004 12:19
Location: AT
Contact:

#3 Post by Hans Solo »

@chlor
danke die hab ich schon durchlaufen lassen.

kann ich irgendwo herausfinden ob sich dieser user dann mittels su oder einem anderen mechanismus einen root account verschaft hat?

danke
arno
[root@host]# cd /pub
[root@host]# more beer

User avatar
Hans Solo
prolinux-forum-admin
Posts: 601
Joined: 20. Apr 2004 12:19
Location: AT
Contact:

#4 Post by Hans Solo »

chkrootkit hat jetzt doch was gefunden

Checking `lkm'... You have 46 process hidden for readdir command
You have 46 process hidden for ps command
chkproc: Warning: Possible LKM Trojan installed

reicht es da wenn ich das ps command neu installliere oder wie sehe ich diese prozesse.

vielen dank
arno
[root@host]# cd /pub
[root@host]# more beer

chlor

#5 Post by chlor »

also, aus meiner sicht kannst du da nicht wirklich sicher etwas festellen, zumal dieser jemand bereits deine logs verändert oder gelöscht haben kann. ebenso könnte! auch ein kommando wie ps manipuliert sein.
vielleicht findest du hier unter "Vorgehensweise bei gecracktem Server" noch etwas für dich interessantes.
http://www.rootforum.de/faq/index.php?a ... how&cat=14
über den lkm brauchst du dir im normalfall nicht so viel gedanken machen, da ist chkrootkit etwas paranoid und verhaut sich an der stelle häufig, aber dein system ist ja wohl schon kompromitiert, insofern?

edit:
sorry, hatte den link vergessen.

User avatar
Hans Solo
prolinux-forum-admin
Posts: 601
Joined: 20. Apr 2004 12:19
Location: AT
Contact:

#6 Post by Hans Solo »

mh

das mit dem lkm hab ich jetzt auch ergoogelt.

andere frage wie kann ich den mit "find" alle dateien anzeigen lassen welche in einem bestimmten zeitfenster verändert wurden?

dieser zeigt mir etwas zu viele dateien an

find -mtime -3

mfg
arno
[root@host]# cd /pub
[root@host]# more beer

User avatar
Hans Solo
prolinux-forum-admin
Posts: 601
Joined: 20. Apr 2004 12:19
Location: AT
Contact:

#7 Post by Hans Solo »

@chlor

danke für den link
genau den Punkt I wollte ich vermeiden ;-)

i) Danach Server neu aufsetzen, ALLE Passwörter ändern, etc. bli bla blubb

mfg
arno
[root@host]# cd /pub
[root@host]# more beer

Post Reply