PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : hilfe bei einem sicherheitsloch



rumburack
01.06.04, 20:23
hallo,

ich betreibe einen webserver der anscheind zum flooden auf einen anderen server benutzt wird.

ein unbekannter läd dateien in das temp verzeichnis ( wie ist nicht genau zu ermitteln) und bekommt die dort auch noch gestartet. die dateien flodden dann unentwegt einen unbekannten rechner.

wir vermuten mit phpupload oder ähnlichem. es ist anscheind kein unix user und die logdateien geben keinen aufschluss.

es ist Apache Version 1.3.20 und PHP php4 4.0.6-98

wir haben den phpupload erst mal abgeschaltet um zu sehen ob es daran liegt. problehm ist das er gebraucht wird.

bevor einer fragt die passwörter sind sofort geändert worden, hat aber nicht geholfen.

ich hoffe einer kann helfen.

mfg

psy
01.06.04, 20:42
sind alle sicherheitspatches eingespielt?

überprüf das system mal mit chkrootkit nach installierten hintertürchen.
http://www.chkrootkit.org/

BSM
01.06.04, 20:46
Hi,

ich würd erstmal die neusten versionen einspielen (Apache 1.3.31, PHP 4.3.6) und dann den fehler im script suchen...

Gruss Robert

Roger Wilco
01.06.04, 22:11
ich würd erstmal die neusten versionen einspielen (Apache 1.3.31, PHP 4.3.6) und dann den fehler im script suchen...
Ich würde den Server komplett neu aufsetzen, da man nicht sagen kann, ob und wo weitere Hintertüren (z. B. durch ein rootkit o. ä.) geöffnet wurden. Die einzige Möglichkeit da sicher zu gehen ist das System neu einzuspielen. Und da der "Angreifer" ja schon beliebige Programme ausführen kann ist sowieso alles zu spät. Kleiner Tipp für nächstes mal: /tmp als noexec, nosuid, nodev mounten und regelmäßig leeren ;)