ww
Well-Known Member
Hallo Comm,
kleiner Schreck am Morgen: Nachdem ich per ssh nicht mehr in einen Server reinkam, habe ich meinen *** in das nahegelegene RZ bewegt und mir die Box direkt angeschaut.
Alle relevanten Logfiles endeten vor einer Woche.
ps -ax zeigte eigenartige Einträge, die arp/sendmail-related waren.
chkrootkit zeigte ein "bindshell INFECTED" an.
Da der Rechner ziemlich jungfräulich aufgesetzt war (5.4 p1, ipfw) und ich ihn eigentlich nur als Entwicklungsbox benutzen wollte, habe ich kurzerhand ausgeschaltet, werde gelegentlich die HD austauschen und von vorne beginnen. Das eigenartige ist, daß ich die IP-Adresse immer noch anpingen kann, obwohl die Box garantiert ausgeschaltet ist... 80.242.136.85
Die zweite, private NIC 192.168.0.5 ist down; ich kann sie von einem Rechner im gleichen Netz nicht anpingen.
Meine Vermutung ist, daß jemand das Ding zum Anpreisen von penis enlargement pills nutzen wollte. OK, das kann er jetzt nicht mehr, aber vielleicht kann mich mal jemand aufklären:
Welcher Dienst wurde kompromittiert?
Wieso klappt das bei einer Defaultinstallation?
Liege ich falsch, wenn ich Sendmail verdächtige?
Ich habe noch 4 andere Boxen installiert, die produktiv laufen. Bei allen ist Sendmail durch Postfix ersetzt. Außerdem habe ich chkrootkit ohne Befund drüberlaufen lassen und sämtliche Passwörter geändert.
Was kann ich noch tun, um o.g. Vorkommnis in Zukunft zu verhindern?
Gruß,
ww (r00ted)
kleiner Schreck am Morgen: Nachdem ich per ssh nicht mehr in einen Server reinkam, habe ich meinen *** in das nahegelegene RZ bewegt und mir die Box direkt angeschaut.
Alle relevanten Logfiles endeten vor einer Woche.
ps -ax zeigte eigenartige Einträge, die arp/sendmail-related waren.
chkrootkit zeigte ein "bindshell INFECTED" an.
Da der Rechner ziemlich jungfräulich aufgesetzt war (5.4 p1, ipfw) und ich ihn eigentlich nur als Entwicklungsbox benutzen wollte, habe ich kurzerhand ausgeschaltet, werde gelegentlich die HD austauschen und von vorne beginnen. Das eigenartige ist, daß ich die IP-Adresse immer noch anpingen kann, obwohl die Box garantiert ausgeschaltet ist... 80.242.136.85
Die zweite, private NIC 192.168.0.5 ist down; ich kann sie von einem Rechner im gleichen Netz nicht anpingen.
Meine Vermutung ist, daß jemand das Ding zum Anpreisen von penis enlargement pills nutzen wollte. OK, das kann er jetzt nicht mehr, aber vielleicht kann mich mal jemand aufklären:
Welcher Dienst wurde kompromittiert?
Wieso klappt das bei einer Defaultinstallation?
Liege ich falsch, wenn ich Sendmail verdächtige?
Ich habe noch 4 andere Boxen installiert, die produktiv laufen. Bei allen ist Sendmail durch Postfix ersetzt. Außerdem habe ich chkrootkit ohne Befund drüberlaufen lassen und sämtliche Passwörter geändert.
Was kann ich noch tun, um o.g. Vorkommnis in Zukunft zu verhindern?
Gruß,
ww (r00ted)
Zuletzt bearbeitet:

