PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Spambot durch Sicherheitslücke auf Server gelangt... HILFE!



Johwood
14.07.06, 16:11
Hey Leute,

ich bin echt deprimiert. Ich betreibe einen kleinen Linux-Server mit LAMP, usw. und nun ist durch eine veraltete Forenversion und eine darin enthaltene Sicherheitslücke offenbar ein SPAM-Bot auf mein System gelangt.

Dieser SPAM-Bot nutzt meinen SMTP-Server, um SPAM-Mails zu verschicken und ich habe schon mehrere Abuse-Warnungen erhalten. Leider habe ich keine Ahnung, von wo der ausgeht. Alles was zu finden war, war die verdächtige PHP-Datei der sog. "KARTUBEBEN CrEW" (Hacker-Kiddies), die durch den Bug im PHPBB auf meinen Server gelangt ist und auch dort ausgeführt wurde (mein Apache-Log zeigt mir, dass jemand auch nach Löschen dieser Datei noch regelmäßig versucht hat, darauf zuzugreifen).
Doch obwohl ich die Datei gelöscht habe, setzen sich die SPAM-Mails weiter fort und ich habe keine Ahnung, wie ich das (ohne den SMTP-Server auszuschalten) ausschalten soll. Ich habe auch schon etliche Dateien gelöscht und einen Neustart probiert - doch auch das hilft nicht.

Könnt ihr mir vielleicht weiterhelfen, was hier ratsam wäre? Finden Virenscanner soetwas, oder gibt es sonst eine Möglichkeit, das Teil loszuwerden?
Im Anhang findet ihr den output der ps ax - vielleicht gibt es da ja schon etwas Auffälliges.

Meine Linux-Kenntnisse sind leider ziemlich begrenzt, daher benötige ich hier einfach mal fremde Hilfe!

Wer meint, das hilft weiter, um mir weiterzuhelfen, dem kann ich auch mal die PHP-Datei (von den Hackern) zukommen lassen; nur möchte ich die hier nicht so öffentlich posten.


Ich danke für jede Hilfe im Voraus!

bla!zilla
14.07.06, 16:31
Trenn die Kiste vom Netz und setz dich mit der Konfiguration deines MTAs auseinander. Alternativ: Kiste platt machen (wer weiß was da noch installiert wurde) und neu installieren.

leon
14.07.06, 16:39
Dito. Perfektes Beispiel sind hier die Debian Admins. Sie haben die Server auch abgeschalten und einen davon sogar komplett neu aufgesetzt. Also bitte mach ihn einfach platt.

DarkSea
14.07.06, 16:43
wieso wartest du ueberhaupt solange, ihn abzuschalten, bis du das Problem behoben hast? Das sollte das erste sein, was man macht....

Johwood
14.07.06, 16:45
Toller Tip, danke! :)

Das Teil steht in nem Rechenzentrum (abschalten wäre höchst unklug) und da sind mehrere Webseiten drauf gehostet - die Leute wären nicht so dankbar, wenn ich auf einmal alles platt machen würde.. ;)

Aber hey, so weit käme ich auch noch mit Plattmachen, usw., frage mich nur, obs nicht einen Weg darum herum gibt...

PS: Klar habe ich den SMTP-Server jetzt erstmal temporär abgeschaltet. Aber ich würde ihn auch gerne wieder zum Laufen bringen.

leon
14.07.06, 16:48
Ein Image nach der fertigen Einrichtung hätte da sicher geholfen. Also könnte ich mir so denken :cool:

Mr_Maniac
14.07.06, 17:41
Es gab hier schon neulich einen Thread mit jemandem, der gefragt hat, was er tun kann, da sein Server anscheinen gehackt wurde...

Die einzige Antwort darauf ist:
Auf jeden fall NICHT versuchen, das ganze noch "irgendwie" zu reparieren...
Wenn ein Server ein mal komprommitiert ist, ist er nicht mehr vertrauenswürdig!
Schluss, aus, finito!
Also platt machen/machen lassen...
Daten kann man noch vorher sichern... Aber diese dann bitte durchleuchten, ob dort nicht irgendwelche schädliche Sachen versteck sind...

Wenn der Server neu installiert ist: Updates, ANSTÄNDIG konfigurieren, dich über alles und jedem auf deinem Server informieren, immer alles aktuell halten etc...
Es gibt da SEHR viel zu beachten...

Filzo
14.07.06, 18:03
Sag mir mal bitte bei welchem Hoster du arbeitest... oder bist du selbstständig?

kreol
14.07.06, 18:37
Toller Tip, danke! :)

Das Teil steht in nem Rechenzentrum (abschalten wäre höchst unklug) und da sind mehrere Webseiten drauf gehostet - die Leute wären nicht so dankbar, wenn ich auf einmal alles platt machen würde.. ;)Die Leute, deren Webseiten Du hostest, sind auch nicht dankbar, wenn der Server nicht anständig gemanaged ist. So hart es klingt: Das hättest Du Dir vorher überlegen sollen...

Es ist eigentlich alles gesagt: Nimm das Teil vom Netz, mach ihn platt und setz ihn sauber wieder auf, wenn Du gelernt hast, wie das geht. Sonst laß es ganz.


Kreol