Attaque graâve

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

Attaque graâve

Messagepar Ernesto » 18 Fév 2005 11:07

Bonjour,

Voila ce qui m'arrive : mon serveur bastion sous linux s'est fait pirater graave. Un inconnu a installé un rootkit de folie et plein d'autre prog (un serveur ssh, un serveur iroffer, ...). J'ai maintenant un serveur tiptop plein de troyens et de services bizarres.

A l'origine mon serveur possédait :
Apache/2.0.47 sur 80 et 443
Exim 4.14 sur 25
OpenSSH_3.5p1 sur 22
BIND 9.2.3

IP=194.199.229.99
Bande passante max 10Mbit dans les deux sens (Renater).

Ma question :
Ya-t-il quelqu'un qui peut me dire par ou et comment le zozo est rentré ? Pour l'instant je n'ai rien touché à ma config.


Merci de votre aide.
Ernesto
Matelot
Matelot
 
Messages: 2
Inscrit le: 18 Fév 2005 10:53
Localisation: Béziers

Messagepar tomtom » 18 Fév 2005 11:11

???
Comment veux-tu qu'on sache ????


t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar Gm_Gari » 18 Fév 2005 11:12

Y avait-il un firewall activé ?
Avatar de l’utilisateur
Gm_Gari
Aspirant
Aspirant
 
Messages: 117
Inscrit le: 29 Jan 2004 01:00

attaque

Messagepar Tazman_FR » 18 Fév 2005 11:45

tu avais un site en php avec une fonction include() et des variables non initialisées ?
"Un abruti qui marche ira toujours plus loin que deux intellectuels assis" - [M Audiart]
Avatar de l’utilisateur
Tazman_FR
Major
Major
 
Messages: 72
Inscrit le: 27 Mars 2004 16:28
Localisation: France - Toulon

Attaque graave

Messagepar Ernesto » 18 Fév 2005 12:14

Pour compléter :

Non il n'y a pas de firewall. Le serveur est dans une DMZ.

Oui il y a des scripts PHP avec des include mais register_global est OFF.
Ernesto
Matelot
Matelot
 
Messages: 2
Inscrit le: 18 Fév 2005 10:53
Localisation: Béziers

re attaque

Messagepar Tazman_FR » 18 Fév 2005 12:42

As tu retrouvé les fichiers du rootkit installé, et quel est à quel user / group il appartient ? -> dejà un debut de piste ?
"Un abruti qui marche ira toujours plus loin que deux intellectuels assis" - [M Audiart]
Avatar de l’utilisateur
Tazman_FR
Major
Major
 
Messages: 72
Inscrit le: 27 Mars 2004 16:28
Localisation: France - Toulon

Messagepar rodolphedj » 18 Fév 2005 14:10

tu sauvegardes tous tes logs (/var/log/* -R) et tu analyses tout ça à tête reposée.

:wink:
Rodolphe
Avatar de l’utilisateur
rodolphedj
Contre-Amiral
Contre-Amiral
 
Messages: 493
Inscrit le: 03 Sep 2003 00:00

Re: Attaque graave

Messagepar Gandalf » 18 Fév 2005 14:12

Ernesto a écrit:Pour compléter :

Non il n'y a pas de firewall. Le serveur est dans une DMZ.



Si ya une DMZ ya un firewall !
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar LorD_JLP » 18 Fév 2005 15:40

Salut tout le monde !

Je ne pense pas devoir vous rappeler (informer ??) des nombreuses vagues d'attaques survenues au cours des mois de novembre/décembre 2004, en provenance de nombreux payes d'Asie ?

Pour information : http://www.sfu.ca/~siegert/linux-security/msg00005.html

Patchez vos serveurs ssh ...

@+
LorD JLP...
[ LorD JLP... | www.biuns.fr.st | #BiUns@undernet.org ]
[ 9T <-> SpeedTouch <-> NuxBox MDK <-> HomeLan | WifiLAN ]
Avatar de l’utilisateur
LorD_JLP
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 157
Inscrit le: 01 Août 2003 00:00
Localisation: Eckbolsheim - France


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron