Server Abused - Was Tun



Wenn das System einmal unsicher war bringt ein Neustart nichts um es wieder sicher zu machen. Ein Angreifer baut sich üblicherweise Hintertüren ein...
 
Im letzten Jahr hatte ein Freund mit dem TS genau dieses Problem. Durch den Server ist eine neue Instaz irgendeiner Software gestartet worden, die andere angegriffen hat. Keine Ahnung welcher Bug es gewesen ist. Hat mich auch nicht weiter interessiert, da ich auf der Kiste nicht für die Sicherheit verantwortlich bin. Nur weil du davon noch nie etwas gehört hast, heißt das noch lange nicht, dass das Problem nicht existiert.

Dann würde mich mal Interessieren wie du das festgestellt hast und welche Fakten daruf hingewiesen haben das der TS das Einfallstor war ? oder bist du einfach vom TS ausgegangen weil er grade läuft ? (Wie in der Vergangenheit bei netcup) :D
 
Soweit ich mich erinnern kann, wurde der Prozess vom TS-Server geforkt (Child-Process) und die Dateien befanden sich im Download-/Uploadverzeichnis des TS3-Servers.
 
Soweit ich mich erinnern kann, wurde der Prozess vom TS-Server geforkt (Child-Process) und die Dateien befanden sich im Download-/Uploadverzeichnis des TS3-Servers.

Einfachste Lösung: Filetransfer in der TS-Instanz dichtmachen...Schließlich gibt es genügend Alternativen, um Files im Netz zu transportieren, da muß man nicht noch den TS zum Filehoster machen.
Zumal viele TS-Server nur auf kleinen (V-)Servern laufen, wo es bei regelmäßigem Filetransfer auch schnell mal an die Grenzen des zugeteilten Traffic-Limits der Server geht.

@Zucker:
Steht denn in der Abuse-Mail drin, zu welchem Zeitpunkt der ausgehende Angriff stattfand? Wenn nicht, den Zeitpunkt / Zeitraum nochmal beim Anbieter erfragen, damit du weißt, in welchen Logdateien du nachschauen kannst, um die Schwachstelle zu lokalisieren.
 
Last edited by a moderator:
Also ich weiss jetzt wie sie rein gekommen sind, und wie man das verhindert.


Dann mach ich den Server am besten platt update das system direkt nach dem neuaufsetzen, um backdoors sicher zu erledigen, und bau die Schutzmaßnamen wieder ein die ich jetzt habe, damit sollte ich wohl erst einmal ruhe haben ^^
 
Einfachste Lösung: Filetransfer in der TS-Instanz dichtmachen...

...was natürlich (vielleicht) alles weitere verhindern würde. Würdest du das noch sagen, wenn du dafür haften müsstet?
 
update das system direkt nach dem neuaufsetzen

... und hast nächsten Monat die nächste Lücke. Du spielst Updates bitte regelmäßig(!!!) ein. Obendrein abonnierst du noch die Security-Mailingliste deiner Linux-Distribution, um im Zweifel auch kurzfristig Patches einzuspielen.
 
Würdest du das noch sagen, wenn du dafür haften müsstet?

Entweder steh ich grad auf der Leitung oder ich versteh den Kontext deiner Frage wirklich nicht...:confused:
Wofür wäre ich haftbar, wenn ich auf meinem TS-Server den Up-/Download von Files unterbinde?
 
Ich glaube, DeaD_EyE hat die Aussage so verstanden, dass du Filetransfer deaktivieren und den Rest des Systems verseucht lassen würdest.

@TE: Woher kommt die Sicherheit, dass es am Passwort lag?
Brauchst du das ganze Plesk-Zeug wirklich? Weg damit, dann sind auch n paar potentielle Lücken weg.
Statt Passwort kannst du für SSH auch Keys nutzen.
 
DeaD_EyE said:
Soweit ich mich erinnern kann, wurde der Prozess vom TS-Server geforkt (Child-Process) und die Dateien befanden sich im Download-/Uploadverzeichnis des TS3-Servers.

Einfachste Lösung: Filetransfer in der TS-Instanz dichtmachen...Schließlich gibt es genügend Alternativen, um Files im Netz zu transportieren, da muß man nicht noch den TS zum Filehoster machen.
Zumal viele TS-Server nur auf kleinen (V-)Servern laufen, wo es bei regelmäßigem Filetransfer auch schnell mal an die Grenzen des zugeteilten Traffic-Limits der Server geht.

Es ging mir darum, dass du meinst das Deaktivieren eines Ports/Dienstes des Prozesses würde für mehr Sicherheit sorgen. Das ist richtig, solange nur der Teil betroffen ist, der für den Up-/Download zuständig ist. Da es sich hier um proprietäre Software handelt, kann man aber auch keine genauen Rückschlüsse ziehen. Genauso gut könnten Bugs im Hauptteil des Servers sein, die Exploits zulassen. Keine Ahnung ob die aktuelle Version betroffen ist, ich hatte bisher nie Probleme mit dem Server. Ich bin aber auch kein lohnenswertes Angriffsziel.
 
Es ging mir darum, dass du meinst das Deaktivieren eines Ports/Dienstes des Prozesses würde für mehr Sicherheit sorgen. Das ist richtig, solange nur der Teil betroffen ist, der für den Up-/Download zuständig ist. Da es sich hier um proprietäre Software handelt, kann man aber auch keine genauen Rückschlüsse ziehen. Genauso gut könnten Bugs im Hauptteil des Servers sein, die Exploits zulassen.

Ah okay, danke für die Erklärung.
In diesem Kontext hast du natürlich vollkommen recht. Gerade wegen der Proprietät der Software ist ein solches Vorgehen mehr oder weniger Symptombereinigung und bringt u.U. nur bedingt mehr Sicherheit.
 
Back
Top