Informaticien.be » Ouh le vilain pirate :o
Catégorie:  
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:17:23,
Par zion

Bon, alors ce matin, et oui, ca arrive, mon premier hack :kiki:

Alors, j'ai trouvé un rootkit (chkrootkit roulaize), dans /sbin/init, ils ont viré une chiée de progs dont apache, mysql et cie... donc ils ont eu le moyen d'exécuter des commandes d'une manière ou d'une autre.

Je penche pour une faille webmin, sans en être encore sur, mais apache/php étaient tous les deux à jour, j'étais en safe_mode ... postfix et sshd aussi étaient à jour, et j'avais testé mon serveur à coup de nessus, donc j'étais +- clean...

Soit, je vais lire les logs pour essayer de trouver comment ils ont fait :kiki:
Je suis le Roy :ocube:
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:18:09,
Par zion
Ah, et y a pas de ftp donc de ce côté on m'a pas piraté :joce:
Je suis le Roy :ocube:
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:20:29,
Par cauet
MHmmm j'ai été voir ton webmin pourtant c'est only ssl :totoz:

Il était à jour? j'ai installé une 1.180 y'a pas si longtemps ..
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:32:38,
Par Poire
:ohwell:
:topicalacon:
Je défendrai mes opinions jusqu'à ma mort, mais je donnerai ma vie pour que vous puissiez défendre les vôtres. (Voltaire)
Photos
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:34:36,
Par zion
oui, ssl only... Enfin, je l'ai désactivé temporairement, je vais zieuter les logs, mais webmin était dans ma todolist, je pense qu'il avait peut être 2 mois, j'ai ptre loupé une mise à jour de ce côté...

je me lance un gros scan avec nessus :kiki:
Je suis le Roy :ocube:
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:35:41,
Par zion


bah ca arrive, déjà il a pas réussi à se logger en ssh, sinon j'aurais plus rien sur ma machine :joce:

donc dans mon malheur, il a touché à aucune donnée sensible, j'ai rien perdu, sauf du temps :oh:
Je suis le Roy :ocube:
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:38:46,
Par zion
Enfin, le mec il y tient à mon serveur, il essaie toutes les failles possible depuis une bonne semaine, dimanche il avait réussi à planter sshd et postfix, je sais pas comment non plus :smile:

enfin, il a testé tous les rootkits apparemment :oh:
Je suis le Roy :ocube:
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:42:05,
Par ovh
Il vient d'où ? Moi je me souviens une fois j'avais envoyé un mail de plainte à l'abuse d'un provider allemand, logs à l'appui bien sûr (tentative de login ssh), et l'isp a répondu en disant qu'ils envoyaient un avertissement au client et qu'ils prendraient les mesures nécessaires si ça se reproduisait. :smile:
Je n'ai rien à voir avec www.ovh.com
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:42:59,
Par Poire
il est parmi nous :totoz:
:topicalacon:
Je défendrai mes opinions jusqu'à ma mort, mais je donnerai ma vie pour que vous puissiez défendre les vôtres. (Voltaire)
Photos
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:45:24,
Par cauet
je jure sur la tête de mon ptit ovh que c pas moi :alph-one:
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:46:20,
Par cauet
au fait zion, tu compile des truc en ce moment ou autre?
ca rame pas mal je trouve
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 13:51:13,
Par ovh
il a dit qu'il se scannait avec nessus, donc c'est normal :sol:
Je n'ai rien à voir avec www.ovh.com
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 14:01:18,
Par H2G2
Salut! C'était pas bien longtemps après que je suis passé dire bonjour, je dirais. Quand j'ai voulu repasser(peut-être une heure plus tard) y avait déjà plus rien.
Je suis la dernière personne à avoir vu le site vivant :fouyaya:
(j'ai touché à rien, je jure!)
« Nul n'éprouvette en son pays. » (Louise Brown)
Twitter: Quand le besoin est pressant, tous les lieux sont propices.
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 14:04:46,
Par zion
Bon, le vilain monsieur a cleané les logs, entre 3h du mat et 11h, y a plus rien, il a fait un nettoyage par le vide...

J'ai checké, plus un seul fichier "corrompu" sur ma machine normalement, les serveurs importants ont été réinstallés au cas ou quand même, et j'ai désactivé webmin pour le moment, je suppose que ca vient de la :kiki:

(oui, nessus ca tue un peu le serveur)
Je suis le Roy :ocube:
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 14:06:52,
Par Poire
tu peux pas demander des logs de connexion à ton hébergeur?

Dernière édition: 11/02/2005 @ 14:07:11
:topicalacon:
Je défendrai mes opinions jusqu'à ma mort, mais je donnerai ma vie pour que vous puissiez défendre les vôtres. (Voltaire)
Photos
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 14:08:54,
Par zion
Rahlala, tout ca pour installer un serveur IRC en plus... J'ai tout son rootkit, c'est du propre...

Bon, je vais réduire les droits sur gcc et wget, plus question d'y accéder si t'es pas root non mais :oh:
Je suis le Roy :ocube:
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 14:11:44,
Par cauet
ouch 'autant chercher une aiguille dans un meule de foin' :benou:
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 14:12:54,
Par Poire
pk faire tomber le site alors qu'il aurait pu le faire discrétement ? hacker de merde ça encore...
:topicalacon:
Je défendrai mes opinions jusqu'à ma mort, mais je donnerai ma vie pour que vous puissiez défendre les vôtres. (Voltaire)
Photos
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 14:13:22,
Par cauet
lol ! c pas tres malin de sa part au mec, il aurait peu l'installer sans couper tes serveurs, à la limite ce serait passé inapercu quelques jours.. mais en coupant tout, il est pas tres malin le gus!
   
Ouh le vilain pirate :o
Publié le 11/02/2005 @ 14:16:14,
Par Poire
lol ! c pas tres malin de sa part au mec, il aurait peu l'installer sans couper tes serveurs, à la limite ce serait passé inapercu quelques jours.. mais en coupant tout, il est pas tres malin le gus!

:kiki:
:topicalacon:
Je défendrai mes opinions jusqu'à ma mort, mais je donnerai ma vie pour que vous puissiez défendre les vôtres. (Voltaire)
Photos
Répondre - Catégorie:  
Informaticien.be - © 2002-2024 AkretioSPRL  - Generated via Kelare
The Akretio Network: Akretio - Freedelity - KelCommerce - Votre publicité sur informaticien.be ?