irgendwie läuft immo alles schief. nach einem vermurksten dist-upgrade von woody auf sarge ( hatte irgendwie 10 Tage keine securityupdates bekommen),
wurde nun mein Server gehackt. es ist anscheinend nicht viel passiert, nur das ich den Typen entdeckt habe.
Ich Frage mich nur was die Ursache war.Der Rechner wird natürlich eh platt gemacht..
Bei einem Netstat -a hatte ich folgende Ausgabe
Code: Alles auswählen
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address Foreign Address State
tcp 0 0 *:webcache *:* LISTEN
tcp 0 0 *:tproxy *:* LISTEN
tcp 0 0 *:ftp *:* LISTEN
tcp 0 0 *:8181 *:* LISTEN
tcp 0 0 *:ssh *:* LISTEN
tcp 0 0 *:8182 *:* LISTEN
tcp 0 flubu.inte:ssh mail.gips.com.tw:40776 ESTABLISHED
tcp 0 flubu.inte:ssh c2021.adsl.hans:32822 ESTABLISHED
udp 0 0 *:27009 *:*
udp 0 0 *:27010 *:*
udp 0 0 *:27015 *:*
udp 0 0 *:27016 *:*
Active UNIX domain sockets (servers and established)
Proto RefCnt Flags Type State I-Node Path
unix 2 [ ACC ] STREAM LISTENING 365981 /var/run/.nscd_socket
unix 5 [ ] DGRAM 328623 /dev/log
unix 3 [ ] STREAM CONNECTED 706616
unix 3 [ ] STREAM CONNECTED 706615
unix 2 [ ] DGRAM 701207
unix 3 [ ] STREAM CONNECTED 701206
unix 3 [ ] STREAM CONNECTED 701205
unix 2 [ ] DGRAM 331052
unix 2 [ ] DGRAM 328788
Dummerweise hatte ich die ps aux Ausgabe nicht gespeichert (ärger)
Aber ich weiss das sie ungefähr so aussah:
Code: Alles auswählen
sshd xxxxx xx xx xx sshd:irgendeinname [priv]
ein W zeigte nur mich als user
Meine Frage: Da als user sshd auftaucht, welche Rechte hatte der Angreifer, hatte er eine shell?.Es muss wohl ein Exploit gewesen sein.Hätte eiine besser Config mich davor geschützt? ( zb. private schlüssel? kein PasswordLogin?)Oder ist man bei einem Exploit machtlos.