jhprimeminer -> Trojaner über Webserver eingefangen?



Raindrop

New Member
Hallo!

Hatte vor kurzem einen Prozess "jhprimeminer" entdeckt, der dem System ganz schön viel Rechenpower entzogen hat. Ist wohl ein Primecoin-Miner. Er lief unter der Benutzer "www-data". Er kann eigentlich nur über Apache ins System gekommen sein, da außer ssh nur der Port 80 offen ist.

Wie kann das passieren?

Kann mich bitte einmal einer aufklären?

Gruß !
 
Last edited by a moderator:
Wie kann das passieren?

Im Allgemeinen über nicht eingespielte Updates und den daraus folgenden nicht geschlossene Sicherheitslücken. Entweder in der durch die Distribution installierten Software, oder über die eingesetzten Web-Applikationen.

Du hast die Lücke gefunden? Du kannst ausschließen, dass weitere Teile deines Server betroffen sind?
 
Du hast die Lücke gefunden? Du kannst ausschließen, dass weitere Teile deines Server betroffen sind?

Naja, der Angriffsvektor dürfte ganz klar über Apache gelaufen sein, ist zugegebenermaßen nicht die neueste Version.

Gibt's Tools, die das System durchchecken können, ob da noch irgendwo etwas ist?

Gruß !
 
Gibt's Tools, die das System durchchecken können, ob da noch irgendwo etwas ist?

Gibt es, die bringen nur NACH einer Infektion nichts mehr. Da du nicht ausschließen kannst, ob ein Angreifer Root-Rechte erlangt hat, kannst du auch nicht ausschließen, dass er ein Kernel-Modul geladen hat und die Tools damit ins Leere laufen.

System neu aufsetzen, Backups einspielen und in Zukunft vernünftig um den Server kümmern.
 
Ok, werde aber erst einmal ausführlich die Log-Files studieren.

Jetzt befällt die Mining-Seuche schon unschuldige Server...

Gruß !
 
Dein Server ist unschuldig, du bist es nicht. ;)

Die 'magischen Tools' kannst du übrigens im Rescuesystem dein readonly-gemountetes Dateisystem checken lassen. Das Rescue ist ja in jedem Fall sauber.

Zur Hilfe der Einbruchsanalyse: War es Webapplikationen möglich, Binärdateien auszuführen?
 
Zur Hilfe der Einbruchsanalyse: War es Webapplikationen möglich, Binärdateien auszuführen?
Tja, es lief definitiv ein Prozess "jhprimeminer" unter "www-data".

Und "www-data" hatte noch einen anderen Prozess mit einem kryptischen Namen am Laufen, sowie eine Shell (bash). Natürlich habe ich erst einmal die Login-Shell von www-data auf "/bin/false" gesetzt.

Gruß !
 
Last edited by a moderator:
Natürlich habe ich erst einmal die Login-Shell von www-data auf "/bin/false" gesetzt.

Das eine hat mit dem anderen überhaupt nichts zu tun. Ich muss keine Login-Shell haben, um eine Shell auszuführen.

Wenn der Server noch läuft, solltest du ihn JETZT ausschalten. Du haftest ggf. für alles, was mit deinem Server passiert. Um so mehr, als das du Kenntnis vom Einbruch hast.
 
Alles. Am besten ein Festplattenimage.

Dass der User www-data einen Prozess ausgeführt hat, beantwortet meine Frage übrigens nicht.
 
Ein Hinweis noch: Vorsicht beim Wiedereinspielen von Backups. Wenn nicht klar ist, seit wann die Maschine kompromittiert war, sichert man das Problem u.U. wieder zurück. Ergo soweit möglich über die Original-sources wiederherstellen. Am besten ist immer ein eigenes sauberes Repository seiner eingesetzten Scripte zu haben.
 
Back
Top