Polaren blev Crackad!

Övriga saker kan ställas här. Här diskuterar vi varför himlen är blå, varför öl smakar gott, broccoli smakar skit och varför Slackware äger

Moderatorer: Nille, nomicon, Minime

btg
Allsmäktig
Inlägg: 216
Blev medlem: 10 feb 2004 14:58
ORT: Linux, Programmering och allmän Hacking. Sedan rundar jag gärna av med en stor kall öl.

Polaren blev Crackad!

Inlägg av btg »

satt idag (18/10-04)och lekte med polarens irc server,körde nmap mot localhost och fick upp att porten 31337 (!!) var öppen för en tjänst som kallade sig "Elite"

vi tog snabbt reda på vad programmet hette (igenom att nc'a till porten och läsa outputen). programmet hette "psyBNC" och efter ett snabbt "ps ax" hittade vi processens id. /proc/$PID/cwd påvisa att programmet låg i /var/tmp. där i tmp kattalogen låg programmets .tar.gz fil och programmets uppackade mapp.

Någon har tagit sig in, laddat ner och packat upp skiten, och kört igång. hur? vi vet inte riktigt vad vi skall börja leta... servern kör Apache, proftpd, bahamut och sshd.

tack på förhand.
It 's the hackers way to do it!
LinuxUserNr: #322211
exz
Allsmäktig
Inlägg: 378
Blev medlem: 28 sep 2003 21:03
ORT: Falun

Inlägg av exz »

tips:

kolla netstat -lNap och leta efter psybnc processen. har du tur så kanske han är inloggad så får du hans ip-adress och kan skicka den till abuse. :)
Administratör på slackware.se
& moderator i forumet
Slackware sedan version 7.1
btg
Allsmäktig
Inlägg: 216
Blev medlem: 10 feb 2004 14:58
ORT: Linux, Programmering och allmän Hacking. Sedan rundar jag gärna av med en stor kall öl.

Inlägg av btg »

jag slaktade natuligtvis processen så fort jag identifierat den...
It 's the hackers way to do it!
LinuxUserNr: #322211
spinax
Lärling
Inlägg: 115
Blev medlem: 18 okt 2003 03:08

Inlägg av spinax »

installera om. enda säkra
btg
Allsmäktig
Inlägg: 216
Blev medlem: 10 feb 2004 14:58
ORT: Linux, Programmering och allmän Hacking. Sedan rundar jag gärna av med en stor kall öl.

Inlägg av btg »

vi har hittat vart dem tog sig in tror vi :)

vi jobbar just nu med brandväggar och andra säkerhets problem. vi har kommit fram till att dem är garanterat bättre på säkerhet än vi, så vi tänker bara se till att vara till så mycket problem som möjligt för dem och inte låta något dem gör, eller några käsnter dem kör från nätverket få vara uppe i mer än ett par timmar, snart nog tröttnar dem :)
It 's the hackers way to do it!
LinuxUserNr: #322211
vigge
Besökare
Inlägg: 5
Blev medlem: 04 feb 2005 16:33

Inlägg av vigge »

Som sagt.. installera om. Du vet att man kan DÖLJA processer? Ojsan då.
Du vet att man kan backdoora både ssh-demonen och ssh-klienten så den tar alla dina lösenord? Ojsan då. :)

Och kör du Linux 2.4.29-rc2, Linux 2.6.9 eller äldre så bör du absolut genast installera om.

Fast som sagt.. ditt val. Du kanske gillar att folk sitter och leker med dsniff-paketet och tar över dina banksessioner.
cjw
Allsmäktig
Inlägg: 340
Blev medlem: 19 apr 2004 12:25

Inlägg av cjw »

Som sagt.. installera om. Du vet att man kan DÖLJA processer? Ojsan då.
Du vet att man kan backdoora både ssh-demonen och ssh-klienten så den tar alla dina lösenord? Ojsan då. Smile

Och kör du Linux 2.4.29-rc2, Linux 2.6.9 eller äldre så bör du absolut genast installera om.

Fast som sagt.. ditt val. Du kanske gillar att folk sitter och leker med dsniff-paketet och tar över dina banksessioner.
L337

* suck *
Slackad sedan 3.4 beta
glance
Lärling
Inlägg: 75
Blev medlem: 12 okt 2003 23:04

Inlägg av glance »

tipps till alla som hittar konstigga processer på sin burk.

det finns två signaler som inte går att blocka och den ena är sigkill som ni säkert vet.

det är den andra som är intressant i dessa sammanhang, sigstop. det innebär att processen slutar göra saker, kan inte städa efter sig eller liknande. sen är det bara att i lugn och ro undersöka vad som hänt.

problem kan uppstå om de är flera och väcker varandra osv....
btg
Allsmäktig
Inlägg: 216
Blev medlem: 10 feb 2004 14:58
ORT: Linux, Programmering och allmän Hacking. Sedan rundar jag gärna av med en stor kall öl.

Inlägg av btg »

smart :)
It 's the hackers way to do it!
LinuxUserNr: #322211