Dos out Attacke

lxmawk60

New Member
Hallo,
bin neu hier und habe eine Frage zu unserem Dedicated Server. Der wurde vom Netz genommen. Wie bekomme ich nun raus, wo sich die Schadsoftware die abgelegt wurde befindet. Gibt es kostenlose oder günstige Scanner, die bis in die unteren Ebenen scannen? Danke für eure Hilfe.
 
Wie bekomme ich nun raus, wo sich die Schadsoftware die abgelegt wurde befindet.
Ui. Die Frage ist sehr allgemein gehalten. Ein bisschen mehr Informationen zu deinem Server und der Software, die dort läuft wären hilfreich.

Pauschal kann man das nicht beantworten. Rausbekommen kannst du das eigentlich nur mit fundierter Kenntnis zu der auf deinem Server installierten Software und den damit verbundenen Sicherheitslücken. Wo die Software liegt und wie sie dahin kommen konnte, kannst du eigentlich nur selber wissen, weil nur du weißt, was auf deinem Server wie und warum konfiguriert ist.

Die Klassiker sind
* keine Updates eingespielt
* irgendwelche HowTos im Netz runtergetippt und nicht verstanden

Du hast irgendwo mal in irgendwelchen AGB unterschrieben, dass du dich vernünftig um deinen Server kümmerst. Dazu gehört auch das nötige KnowHow für einen Server mitzubringen. Gibt auch genug Seiten im Netz, in denen eindringlich gewarnt wird.

Gibt es kostenlose oder günstige Scanner, die bis in die unteren Ebenen scannen?

Ein Scanner wie rkhunter bringt dir nicht wirklich mehr, als das, was du eh schon weißt: Dein Server wurde gehackt und Schadsoftware installiert. Obendrein kannst du einem Scanner auf deinem Server nicht mehr vertrauen. Da waren fremde Leute angemeldet. Die können da auch Software installiert haben, die Scanner verhindern oder belügen. Was du bräuchtest wäre so etwas wie tripwire. Das muss aber VOR einem Einbruch installiert gewesen sein, sonst nützt das nichts.
 
Danke

Hallo,
danke für die schnellen Antworten. Natürlich ist mir schon klar, das es besser gewesen wäre, wenn ich vorher aktiv geworden wäre. Aber nun ist es halt passiert und ich muss sehen, wie ich das wieder hinbekomme ohne neuinstallieren zu müssen. Ich versuche es mit maldet!

Danke und Gruss
 
und ich muss sehen, wie ich das wieder hinbekomme ohne neuinstallieren zu müssen.

Ich befürchte da wirst du nicht drum rum kommen. Dein System wurde gehackt/missbraucht und du kannst keiner Software vertrauen bzw glauben das nun alles bereinigt wurde. Ich würde schauen, das Du irgendwie ein Image von der Platte bekommst zu Dir nach Hause, und dort soweit es geht nach dem Unheil zu suchen. Wenn Du das Image hast ein neues System installieren welches Up to date ist.
 
Interessant das gleich wieder alle von "Neuinstallation" reden. Die einzige Information die wir haben ist diese:
Der wurde vom Netz genommen.
Und daraus macht PapaBear ein:
Dein Server wurde gehackt und Schadsoftware installiert.

Was ich sagen will ist:
Leute bleibt doch mal bei den Fakten und schreibt nicht immer den Teufel an die Wand bevor Ihr ihn nicht wirklich seht.

@lxmawk60
a) Wenn der Server vom Netz genommen wurde, hast Du i.d.R. vom Hoster eine Email mit der Begründung erhalten. Bitte daraus die Informationen posten.
b) Der Server wurde....: vom Netz genommen, in den Rescue gesetzt oder runter gefahren?
c) Welcher Hoster?

Das Wichtigste ist raus zu bekommen wie es zu dem Einbruch kam. Die meisten Einbrüche kommen über unsichere (PHP-)Web-Scripte. Ein einfacher Reinstall würde die Lücke in dem Fall nicht schließen.

huschi.
 
Das Wichtigste ist raus zu bekommen wie es zu dem Einbruch kam. Die meisten Einbrüche kommen über unsichere (PHP-)Web-Scripte. Ein einfacher Reinstall würde die Lücke in dem Fall nicht schließen.

Stimmt. Wobei, in den Fällen die Ich bisher behandeln durfte halten sich unsichere PHP-Skripte und schlechte Passwörter die Waage. Traurige Bilanz, und dabei rede ich mir den Mund fusselig um meine Kunden von best-practices bzgl. der Security zu überzeugen.
 
...Das Wichtigste ist raus zu bekommen wie es zu dem Einbruch kam. Die meisten Einbrüche kommen über unsichere (PHP-)Web-Scripte. Ein einfacher Reinstall würde die Lücke in dem Fall nicht schließen...
Gemäß der von Dir geforderten Neutralität ist erstmal herauszufinden, warum der Server vom Internet getrennt wurde. Auch ein Amok-laufendes Script bzw. Serverdienst kann dazu führen (in meinem Fall war das mal eine fehlerhafte TS3-Beta-Version).
 
Fakten? "Dos out"-Attacke, Server wurde vom Netz genommen, in der Vergangenheit wurde man nicht aktiv, was wohl bedeutet, dass keine (Security-)Updates gemacht wurden. Der Klassiker. Ich lasse mich hier aber gerne eines Besseren belehren.

Die einfache Regel lautet doch: ist der Server kompromittiert, dabei spielt es dann erst einmal auch keine Rolle, wie das genau passiert ist, ist das System _als Ganzes_ nicht mehr als vertrauenswürdig einzustufen. Bedeutet Reinstall. Vor dem Reinstall erstellt man ein Image (via Rescue) zwecks Analyse. Das vorgeschlagene Snake Oil hilft einem da auch nicht.

Im _zweiten_ Schritt analysiert man dann die möglichen Ursachen für die Kompromittierung. Wer soll die im vorliegenden Fall aber konkret durchführen? Der TE selbst? Da zweifle ich ehrlich gesagt an der fachlichen Kompetenz. Bereits im ersten Thread fielen die Worte "kostenlos" bzw. "günstig". Wäre er wohl bereit, dafür einen Experten zu beauftragen, der für seine Arbeit einen zumindest hohen zweistelligen Stundensatz verlangt?

Über was wollen wir hier jetzt also genau diskutieren? Stattdessen sollten wir den TE besser freundlich auf die Aufgaben und Pflichten eines Admins erinnern, damit so etwas besser kein zweites Mal passiert.
 
Die einfache Regel lautet doch: ist der Server kompromittiert, dabei spielt es dann erst einmal auch keine Rolle, wie das genau passiert ist, ist das System _als Ganzes_ nicht mehr als vertrauenswürdig einzustufen.
Das ist nicht generell wahr. Falls bsp eine alte Wordpress-Lücke ausgenutzt wurde um PHP-Skripte welche Angriffe fahren hoch zu laden ist der Server als Ganzes nicht kompromittiert.
Ebenfalls könnte das System durch fehlerhafte Konfiguration als Proxy für einen Angriff missbraucht worden sein, Stichwort das kürzlich hier ausdiskutierte Thema DoS-over-DNS.
 
"Vom Netz genommen" und "DoS out Attacke" gemeinsam implizieren nunmal Papabaers Behauptung.
Sehe ich erstmal ganz anders.

Ich konnte noch nicht herauslesen, ob z.B. ein Gameserver auf dem Root lief.
Womöglich auf Quake3 Basis. Dann wäre zum Beispiel auch eine DrDOS Attacke möglich, ganz ohne den Server in irgendeiner Weise gehackt zu haben.

Ohne nähere Infos vom TS ist doch alles nur ein Ratespiel.
Insoweit ist, IMO, jede Mutmassung ob der Server nun kompromitiert ist oder nicht daneben.
 
Na dann erkläre ich kurz meinen Standpunkt: Huschi hat natürlich prinzipiell recht mit seiner Aussage, dass ein ausgehender DoS noch lange nicht bedeutet, dass es wirklich einen Login am System gab. Es gibt natürlich die Möglichkeit, dass einfach irgend ein PHP oder Gameserver remote einen DoS triggern kann und nur diese Lücke gefixt werden müsste.

Wie aber auch tomasini richtig bemerkt: Worüber diskutieren wir hier denn? Der OP ist, nach allem was er hier schreibt, nicht in der Lage zweifelsfrei festzustellen, was genau vorgefallen ist. Wäre hier ein Linux-Profi am Werk, der sein System kennt, könnten wir die verschiedenen Wege ausdiskutieren und Lösungen finden. Da hier mal wieder jegliches KnowHow fehlt, finde ich es müßig die Unwahrscheinlichkeit auszudiskutieren, dass es doch nicht einmal mehr ein ungepatchtes System voller Lücken erwischt hat.

Daher rate ich, auch wenn ich Gegenteiliges nicht 100% ausschließen kann, von dem auszugehen, was zu erwarten ist: Die Kiste wurde gecrackt, weil keine Updates eingespielt wurden. Folglich: Neu aufsetzen, Lücke finden und abdichten (allein das wird für den OP schwer genug), in Zukunft regelmäßig Updates einspielen.
 
@lxmawk60:
Damit dier hier besser geholfen werden kann, bitte mal auflisten:
- Welches Betriebsystem/Version
- Welche Serverdienste liefen/Version
- Wenn Webserver, welche CMS/Versionen
- Wenn Gameserver welche?
 
Offtopic, weil der Thread eh schon wieder abgedriftet ist:

Danke für die teilweise vorherrschende Einsicht.
Letztendlich wirft die Grundeinstellung mal wieder die Frage nach der Foren-Philosophie auf:
Ist das SSF ein reines Experten-Forum oder ein allgemeines Server-Support-Forum?
Ihr kennt aus früheren Diskussionen meinen Standpunkt. Von daher brauche ich nicht weit auszuholen. Ich bin schon immer dafür gewesen auch Newbies eine Chance zu geben und mit dem SSF eine Plattform zu bieten, auf der sie ernst genommen werden. Leider brauchen wir alle paar Monate eine "Auffrischung" dieser Ideologie des SSF. Ich hoffe das diese kurze Diskussion für dieses Quartal reicht. :)

PS: Falls sich der TO nochmal zum Thema meldet, werde ich unsere Diskussion in einen anderen Thread verschieben.

huschi.
 
Ist das SSF ein reines Experten-Forum oder ein allgemeines Server-Support-Forum?

Na ganz klar beides. Die Frage ist hier doch eine ganz andere: Auf welchem Level werden im Einzelfall Lösungen gesucht. Wenn ich merke, dass der OP über keine Expertise verfügt, eine Intrusion-Analyse durchzuführen, werde ich eher die für ihn sinnvollste Lösung anraten: Server platt machen und neu hochziehen. Damit ist einem Anfänger doch weit mehr geholfen als unerfahrenes Stochern im Nebel. Die Schadsoftware ist weg und die Software auf einem neuen Stand. Mit ein bisschen Mühe findet sich vielleicht sogar die Sicherheitslücke. Auf jeden Fall ist er hinterher auf der sichereren Seite.

Das ist mir lieber, als auf eine trügerische Hoffnung zu vertrauen, die nur Profis wirklich erkennen und sicherstellen können.
 
Ich sehe das wie Papabaer. Die Neuinstallation von einem sauberen Image, mit anschließender Befolgung der üblichen Tipps dürfte wesentlich besser geeignet sein, um das Problem zu lösen.
Die Lücke identifizieren, nachvollziehen was der Angreifer tatsächlich gemacht hat und wie die Lücke zu beheben ist, sind relativ komplexe Sachverhalte, die ein dementsprechend hohes Risiko mit sich tragen. Wenn ich beispielsweise nicht alles finde, geht der Spuk in ein paar Wochen/Monaten wieder von vorne los. Man muss also sehr genau wissen was man tut und wie man die Ergebnisse interpretieren sollte.

Ein sauberes System beugt zumindest diesem Risiko vor.
Also ja, man sollte dem TE unbedingt helfen, ich persönlich würde aber wirklich zu den einfachsten Wegen rate, um wieder an ein lauffähiges und möglichst sicheres System zu kommen. ABER: wir müssten sowieso erst einmal abwarten was jetzt grob vor sich gegangen ist, da die Gameserver Idee auch noch im Raum steht und da würde ein Reinstall wirklich nichts bringen.

Ansonsten merke ich, dass wir gerade wieder massiv ins OT abdriften, Terrorkarottes Fragen sind ja noch offen und würden wohl viele Ratespiele beenden.
 
In der Theorie habt Ihr evtl. recht. Aber es gibt ein aktuelles Beispiel:
Der JCE-Editor wie er in vielen Joomla-Installationen genutzt (nicht std. installiert) wird, hat in vielen älteren Versionen eine schwerwiegende Lücke. Über diese können PHP-Scripte in ein bestimmtes Verzeichnis geladen werden.
Die Scripte machen nichts, was den Server selbst gefährdet. Aber versenden halt Spam-Mails oder starten kleine DoS-Angriffe.
Seit einiger Zeit gibt es einen Robot ("jcebot") der nach dieser Lücke sucht.
(Ähnlich Beispiele gibt es mit Wordpress und fast allen anderen weit verbreiteten Scripten.)

Nehmen wir an, genau so etwas liegt in diesem Fall vor. Eine Reinstallation und neu Aufsetzten aus irgendeinem Backup lässt den Server dann mal ein paar Tage wieder ruhig laufen. Bis der jcebot wieder mal vorbei kommt...
Der TO lernt also Backups anzufertigen und diese nach einer Reinstallation wieder einzuspielen.
Aber es ist schon lästig dies einem pro Woche/Monat/Quartal/Jahr machen zu müssen.
Und jetzt die Quiz-Frage: Ist damit wirklich jemanden geholfen?

Im Grunde kämpft man doch so nur gegen die Symptome an und nicht gegen die Ursache.
Für die Ursache muss man sich etwas Zeit nehmen. Sowohl der Newbie als auch die Helfenden.

huschi.
 
Und Du kannst garantieren, dass über besagte Lücke ausschliesslich die von Dir aufgeführten Scripte eingeschleust werden?
Gewagte These...
 
Back
Top