Vermutlich wird hier eine Brutoforceattacke gegen einen anderen Host gemeint.
-> also ausgehend ssh root@<host>
Das kann mit allem möglichen geschehen unter anderem auch einen phpBackdoor /Remotshellscript.
Da kommen wir schon zu dem Punkt Scharlatanerie.
Eine sinnvolle Absicherung der Dienste durch gute Konfiguration reicht in 99,9 % aus.
Die restlichen 0,1% kann eine Firewall ala ipTables nicht verhindern.
Hallo Matzewe01
zu Punkt 1.
Kann ich ein evtl. vorhandenes Shellscript finden? Dürfte doch nur im Domain-Ordner liegen, oder? Wobei nur... Da gibt es viiiiiele Dateien ...
Aber es muß ja als ausführbar gekennzeichnet sein, korrekt?
zu Punkt 2.
OK, hatte in einigen Posts gelesen, das es evtl. sinnvoll ist, die IP´s bei >3 Fehlversuchen beim Login temporär zu blocken. Daher mein Gedanke mit iptables.
DjTom-i said:
Genau durch solche Dinge passieren die wenigsten Server-Hacks.
In der Regel werden unsauber geschriebene Kundenscripte oder bekannte Sicherheitslücken in veralteten CMS ausgenutzt. Aber erzähl mal einem "Typo3 Kunden" das er sein Typo updaten soll... Womöglich macht er es dann auch noch, aber seine ganzen Extensions funktionieren nicht mit der aktuellen Version.
Mit mod_evasive zB. kannst du eher ungeübte Schüler abhalten deinen Apache in die Knie zu zwingen bzw. einen Denial of Service zu provozieren
An sich schon recht, es heißt ja nicht, wenn man immer alle Updates einspielt, das dann das System sauber ist. Manchmal ist es nach einem Update eher wieder unsicherer.
Ich will auch gar nicht behaupten, das daß verwendete CMS und evtl. genutzte Scripte sauber sind. Wer eine Lücke finden will, wird immer eine finden.
Aber ich habe alle mir bekannten Sicherheitsfunktionen im CMS mehr oder weniger erfolgreich eingebaut und viele Probleme damit behoben. Dies aber schon seit Monaten.
Von daher habe ich hier meine Anfrage gestellt, das sich das mal jemand ankuckt, der mehr Ahnung davon hat als ich.
Ebenso die Bitte mit Dokumentation der vorgenommenen Änderungen.
Lieber gebe ich ein paar Mäuse aus (auch wenns grad sehr weh tut, da ich gerade umziehe
), als daß Starto mir den Server kündigt oder jemand dahergelaufen kommt, der schlimmeres anstellt.
Der vermeintliche Angriff kann, wenn er wirklich von unserem Server kam, nur durch ein Script oder so passiert sein, denn außer ftp ist kein Login auf dem Server möglich, da SSH nur per Key stattfinden kann. Und das sollte ja ziemlich sicher sein.
Also, wer helfen will und kann, darf sich gerne melden. Sollte Er/Sie noch in der Nähe von Berlin seinen Sitz haben, wäre es fast wie ein 6er im Lotto.
Danke Euch beiden schonmal.
Gruß
Ulf