Installier die Kiste neu!!
Hallo!
Ich bin beim besten Willen auf keinen Fall ein Sicherheitsexperte, aber dass man chkrootkit auf keinen Fall auf dem Rechner kompiliert, der überprüft werden soll, weiß sogar ich - hast du wenigstens überprüft, ob der Einbrecher dir keine eigenen Paketquellen hinterlegt hat, damit du dir eine von ihm manipulierte gcc Version installierst, die chkrootkit dann so kompiliert, dass seine Backdoor nicht entdeckt wird?
Bist du sicher, dass er dir nicht den DNS Cache mit manipulierten ip<->Hostname verseucht hat, sodass du evtl sogar eine von ihm manipulierte Version von chkrootkit runtergeladen hast?
Bist du sicher, dass er sich keinen versteckten zweiten root Account angelegt hat?
Bist du sicher, dass alle laufenden Programme tatsächlich das tun, was ihr name verspricht, bzw das von ps auch wirklich alle laufenden Programme angezeigt werden?
Wenn du nur eine dieser Fragen mit Nein beantworten musst, dann musst du deinen Kunden zuliebe (denen du ja eine Neuinstallation ersparen willst....glaub mir, die werden es dir danken, wenn du neu installierst, wenn Sie den Hintergrund der Neuinstallation erfahren) den Server komplett neu installieren UND konfigurieren. Einfach alle configs sichern und ungeprüft nach der Neuinstallation wieder in /etc kopieren ist auch nicht sicher.
Und wieso soll so ein Server nicht attraktiv sein - der hat sich doch nicht die Mühe gemacht auf deinem Server einzubrechen (und sich damit strafbar gemacht -> Anzeige gegen Unbekannt! bzw die IP haste ja also Mail an die Telekom...das steht doch auch in der ripe Antwort, dass die Telekom das wissen will, wenn einer aus deren Netz darüber Straftaten begeht
Query the RIPE Database ) wenn das nicht attraktiv wäre.
Schlimmster Fall: der hat sich ein Proxy auf deiner Kiste gebastelt, der keine logs schreibt, hat die anderen systemlogs manipuliert und fängt jetzt an über deine IP richtig böse zu werden -> Einbruchsversuche z.B. bei einem Kreditkartenanbieter, Hochladen von Kinderpornos über deine IP usw....
Du musst dann beweisen, wer das war, und wenn du das nicht kannst, dann warst du das für den Staatsanwalt.
Hoffentlicht habe ich dir jetzt genug Angst gemacht - gute Ratschläge von mehreren erfahrenen Usern aus dem Forum scheinen ja nicht zu fruchten....
mfg tyler
edit:
Blöde Frage aber kann es unter Umständen sein das du gar nicht gehackt wurdest sondern der User einfach als "connected" angezeigt wurde weil du den Logout vergessen hast und der Timeout noch nicht erreicht war ? Ist nur mal so eine Idee.
Noch etwas das für einen Angriff spricht:
Folgende IP hat sich heute morgen unter meinem (jetzt gelöschten User) bei mir als selbiger eingeloggt: 80.132.174.2
Die gehört der Telekom, ich bin aber nicht über die Telekom im Netz
Viele Grüße,
Nex
Wenn er den User und das passwort niemandem anderen zur Verfügung gestellt hat und er wirklich nicht über das Netz der Telekom reingeht, dann spricht einiges für einen erfolgreichen Angriff.