Päävalikko

Etusivu
Uutiset
Tiedostot
Foorumi
- - - - - - -
Ohjeita ja vinkkejä
- - - - - - -
Lähetä uutinen

Kirjaudu

Tervetuloa, Vieras. Ole hyvä ja kirjaudu tai rekisteröidy.
11.02.2012, 18:06
Tunnus:
Salasana:


Kirjaudu käyttäjätunnuksen, salasanan ja istunnonpituuden mukaan

Unohtuiko salasana?

joomlafi.pngJoomla.fi on avattu!

Joomlaportal.fi:n foorumi suljetaan pian. Siirry uudelle sivustolle ja rekisteröidy: www.joomla.fi

 

FOORUMI on vainluku-tilassa, uusia aiheita ei voi aloittaa. Siirry uudelle Joomla.fi-sivuston foorumille

Rkhunter ja IRC botit
Joomlaportal.fi
11.02.2012, 18:06 *
Tervetuloa, Vieras. Ole hyvä ja kirjaudu tai rekisteröidy.

Kirjaudu käyttäjätunnuksen, salasanan ja istunnonpituuden mukaan
Uutiset:
 
   Etusivu   Ohjeet Haku Kirjaudu Rekisteröidy  
Sivuja: [1]
  Tulostusversio  
Kirjoittaja Aihe: Rkhunter ja IRC botit  (Luettu 2309 kertaa)
jysse
Tulokas
*
Viestejä: 14


Profiili
« : 24.06.2010, 09:23 »

Rkhunter lähetteli meiliä aamulla seuraavasti:
Warning: Network TCP port 6667 is being used by /usr/bin/perl. Possible rootkit: Possible rogue IRC bot
         Use the 'lsof -i' or 'netstat -an' command to check this.
Warning: Network TCP port 7000 is being used by /usr/bin/perl. Possible rootkit: Possible rogue IRC bot
         Use the 'lsof -i' or 'netstat -an' command to check this.

Alustana on Debian. Netstat ei kyllä näyttänyt muita noita portteja mutta sen sijaan lsof näytti jotain avonaisia yhteyksiä olevan. Siinä viitattiin IRC:iin sekä kerrottiin vastapuolen hostnameja (ulkomaisia).
Heti alussa tein sen virheen että buuttasin koneen joten mulla ei ole tuosta tarkempia tietoja. Aijai, olisi pitänyt olla tarkempi.

top näytti jonkun perl skriptin vievän melkein koko prossun. Ei tarkempaa tietoa mikä oli kyseessä.

Buutin jälkeen on rauhallista kaikilta osin mutta kyllähän nuo varmaan takaisin tulee.
Käytössä on Ispconfig (palomuurisäännöissä auki vain tarvittavat, toki siis myös 80), Joomla 1.5.18.
Näyttäisi siltä että nuo avonaiset yhteydet viittasivat Joomlan hakemistoon.
Joomlan osalta viimeisin muutos, muutama päivä sitten, oli Phoca kuvagallerian lisäys.
Liskäsi koneella on pyörinyt muutaman päivän Zabbix monitorointiohjelma.

Olisiko kellään hyviä ehdotuksia mistä lähtisi kaivelemaan ?

Jysse
tallennettu
quietfinn
Administrator
*****
Viestejä: 2 538



Profiili WWW
« Vastaus #1 : 25.06.2010, 17:55 »


Olisiko kellään hyviä ehdotuksia mistä lähtisi kaivelemaan ?


Palvelimen logeista voisi jotain löytyä.

Helpointa lienee ensin tarkistaa onko FTP:llä siirretty jotain tiedostoja.

Jos kyseessä on jonkin haavoittuvuuden hyödyntäminen niin sitten pitäisi jotain näkyä Apachen logeista.

Yleensä jos tuollainen IRC botti onnistutaan palvelimelle ujuttamaan ja (yleensä perl) prosessi käynnistämään se tiedosto poistetaan saman tien.

Miksi muuten portit 6667 & 7000 ovat auki?


tallennettu

netFinn - Taatusti Joomla!-yhteensopiva webhosting: http://www.netfinn.fi
jysse
Tulokas
*
Viestejä: 14


Profiili
« Vastaus #2 : 26.06.2010, 09:10 »

En oo ainakaan itse aukaissut portteja. Kyllä koneelle on tiedostoja siirretty. Joomlan juurihakemistossa oli ensin joku inc.php joka selaimella avattuna aukaisi jonkinlaisen upload-sivun.
Tein sen mitä osasin mutta ei tässä voi koskaan olla varma mitä on tehty joten kone menee uudelleen asennukseen. Työläs homma mutta tyhmyydestä sakotetaan. Oon lähes varma että oot itse ollut huolimaton hakemistojen oikeuksissa.
Poistin tuon inc.php:n ja jo seuraavana päivänä hakemistosta löytyi uusi faili (p.pl) jossa sisältönä "VopCrew IJO Scanner v1.2" jne. Ja IRC yhteyksiä oli auki.
Luulisin että tuo Irc pyörii http:n seassa.
Ei muuta kuin asentamaan ja tarkkuutta lisää oikeuksiin !
tallennettu
quietfinn
Administrator
*****
Viestejä: 2 538



Profiili WWW
« Vastaus #3 : 26.06.2010, 13:47 »

En oo ainakaan itse aukaissut portteja. Kyllä koneelle on tiedostoja siirretty. Joomlan juurihakemistossa oli ensin joku inc.php joka selaimella avattuna aukaisi jonkinlaisen upload-sivun.
Tein sen mitä osasin mutta ei tässä voi koskaan olla varma mitä on tehty joten kone menee uudelleen asennukseen. Työläs homma mutta tyhmyydestä sakotetaan. Oon lähes varma että oot itse ollut huolimaton hakemistojen oikeuksissa.
Poistin tuon inc.php:n ja jo seuraavana päivänä hakemistosta löytyi uusi faili (p.pl) jossa sisältönä "VopCrew IJO Scanner v1.2" jne. Ja IRC yhteyksiä oli auki.
Luulisin että tuo Irc pyörii http:n seassa.
Ei muuta kuin asentamaan ja tarkkuutta lisää oikeuksiin !


Tuossa on käynyt sillä tavalla että joko Joomlan komponentin haavoittuvuuden, tai itse palvelimen haavoittuvuuden avulla tilille on onnistuttu lisäämään tiedosto(ja), tässä tapauksessa siis tuo inc.php.
Tämän jälkeen nuo hakkerit pääsevät tilillä tekemään ihan mitä lystäävät.

1. Olisi erittäin tärkeää selvittää millä tavalla tuo hakkerointi onnistui.

2. Koska hakkereilla on pääsy vain yhdelle asiakastilille ei ole mitään syytä asentaa käyttöjärjestelmää uudelleen. On aivan toinen asia jos hakkerit olisivat saaneet root-oikeudet.
Ja et kai sinä sivustoa sentään root tunnuksella aja (jos tuo edes onnistuukaan...).

3. Tiedostojen/kansioiden oikeudet eivät yleensä ole syy siihen että tili hakkeroidaan.


tallennettu

netFinn - Taatusti Joomla!-yhteensopiva webhosting: http://www.netfinn.fi
jysse
Tulokas
*
Viestejä: 14


Profiili
« Vastaus #4 : 27.06.2010, 15:37 »

Ainakin seuraavaa löytyi tuon saitin juuresta:

inc.php jossa joku JShell ja tuon sai avattua ihan selaimessa ja sillä sai kai uploudattua faileja.

p.pl, perl skripti, VopCrew IJO Scanner v1.2

cgi.php, COLUMBUSSheLL 3.3.05.09, tuolla kai kerätään kaikki mahdollinen tieto koneesta. Hiukan huolestuttaa mitä tuolla on saatu aikaan. En vaan itse siitä tarpeeksi ymmärrä.

Tuo sivusto on nyt renamettu alta pois ja seuraan hiukan tilannetta.

Apachea ajetaan ww-data käyttäjänä.
tallennettu
quietfinn
Administrator
*****
Viestejä: 2 538



Profiili WWW
« Vastaus #5 : 27.06.2010, 19:16 »

Koitappas tutkia sitä Apachen access_log:ia, sieltä pitäisi löytyä vihjeitä miten tiedostot joutuivat palvelimelle.

Veikkaisinpa että kyseessä saattaisi olla "Local File Inclusion Vulnerability" using "proc/self/environ" method.
(googlaa noilla hakusanoilla niin näet mistä on kyse).
tallennettu

netFinn - Taatusti Joomla!-yhteensopiva webhosting: http://www.netfinn.fi
jillian
Tulokas
*
Viestejä: 5


Profiili
« Vastaus #6 : 26.07.2010, 03:16 »

Tulipa mieleen, kun tän huomasin kielitiedostoja etsiessäni.
Touko-kesäkuussa liikuskeli verkossa jonkin sortin robotti, joka etsi haavoittuvia sivustoja. Sivusto pystyi käytännössä olemaan mikä tahansa sivusto (joomla, wp, oscommerce, magento, you name it).
Tässä yksi esimerkki haittaohjelmasta:
Palvelin vahvasti suojattu. iptables, php, apache kunnossa, käyttöoikeudet ok. Käytännössä ei mitään tietoa sillä hetkellä, miten palvelimelle voisi päästä. Viikkoa aikaisemmin tietoturva testattu ja tulos puhdas.
Sivustolla uusin Joomla, lisäosat ajantasalla, php.ini kunnossa, käyttöoikeudet ok.
Silti tämä pieni perkele oli ujuttautunut joomlan images/ hakemistoon, muokannut käyttöoikeudet uudelleen, lisännyt oman koodinsa configuration.php ja jokaiseen  index.php tiedostoon, joka käyttäjän oikeuksilla pystyi muuttamaan.
Scripti itsessään sisälti nämä normaalit toiminnot (ssh-komentokehote, porttiscanneri, tiedostoupload jne.). Lisäksi ohjaa kaikki sivustolle hakukoneista tulevan liikenteen eteenpäin.

Yksinkertainen poistotapa. Kaikki .php -päätteiset tiedostot etsii läpi ja greppaa eval/base64_decode.

Tähän päivään mennessä ei ole selvinnyt mitä kautta tuo koodi oli sivustoon tarttunut, mutta seuraava 3 viikkoa ensimmäisestä ilmentymisestään alkoi soimaan puhelin ja tutut yhteistyökumppanit kyseli poisto-ohjeita.
tallennettu
webtehdas
Täysjäsen
***
Viestejä: 124



Profiili WWW
« Vastaus #7 : 26.07.2010, 10:03 »

Jos palvelimen tietoturva oli kunnossa, niin yksi mahdollisuus on että haittaohjelma on ollut käyttäjän koneella, varastanut ftp-tunnukset ja päässyt ftp:n kautta muokkaamaan palvelimen tiedostoja.

Oliko lokeihin jäänyt mitään vihjeitä?
tallennettu
Sivuja: [1]
  Tulostusversio  
 
Siirry:  

MySQL pohjainen foorumi PHP pohjainen foorumi Powered by SMF 1.1.2 | SMF © 2006-2007, Simple Machines LLC Validi XHTML 1.0! Validi CSS!