Strato Hinweis - dropbear



catwiesel

Registered User
Hallo miteinander,

ich hoffe, es ist in der richtigen Kategorie.....
Ist jemand von euch mit diesem Problem betroffen, auf welches Strato derzeit darauf hinweist? Ich bin damit nicht betroffen, nur mal vorweg, aber falls es mich doch noch treffen sollte, erhoffe ich vielleicht auf Tipps dazu;)

dropbear

Sehr geehrte STRATO Kundin, sehr geehrter STRATO Kunde,
im Rahmen unserer routinemäßigen Sicherheitsprüfungen haben wir vermehrt Server identifiziert, auf denen ein als Bash-Prozess getarnter SSH-Server namens "dropbear" läuft. Dieser Prozess ist ein Hinweis auf einen kompromittierten Server. In der Regel sind solche Server Teil eines größeren Botnetzes, die gezielt zu "Distributed Denial of Service"-Angriffen oder Spamversand verwendet werden.
Typische Fundstellen sind:
/usr/include/php/dropbear
oder:
/usr/include/sslv3/dropbear
Der Prozess tarnt sich oft unter dem Namen `-bash'. Z.B. könnten:
root 24474 24.2 0.0 1784 660 ? R 10:58 95:53 -bash
root 1860 0.5 0.0 0 0 ? Z 12:13 1:38 \_ [barbut1] ;
root 9283 32.6 0.0 1784 652 ? R 12:52 92:02 -bash
root 13480 0.6 0.0 0 0 ? Z 13:19 1:37 \_ [barbut2] ;
in der Prozessliste eines kompromittierten Servers auftauchen.
Sollte Ihr Server betroffen sein, dann sollten Sie die entsprechende(n) Datei(en) löschen und Ihren Server nach Sicherheitslücken und weiterer Schadsoftware überprüfen.
Unsere routinemäßigen Sicherheitsprüfungen können nur eingeschränkt Sicherheitslücken bzw. bereits kompromittierte Server identifizieren. Wir empfehlen Ihnen daher dringend, Unregelmäßigkeiten in der Prozessliste Ihres Servers (bei V-PowerServern auch im Kundenservicebereich unter "Serverdaten") zu beobachten und Tools wie "chkrootkit" (http://www.chkrootkit.org/) oder "rkhunter" (http://rkhunter.sourceforge.net/) für regelmäßige Sicherheitsprüfungen einzusetzen. Wir empfehlen dafür die Installation dieser Tools aus den distributionseigenen Repositories.
Ihr STRATO-Server Team

Reicht denn RKHUNTER nd Co. dafür aus, oder gibt es noch andere Wege dies zu entfernen?
 
Den dropbear zu entfernen ist vermutlich weniger das Problem, killen und löschen kann schon ausreichen.
ABER... wenn da erst mal was auf dem Server drauf ist, weißt du nicht, was noch alles manipuliert wurde. Der Eindringling könnte sich eine weitere Hintertür geschaffen haben und letztendlich gibt (oder gab) es eine Lücke, über die der dropbear überhaupt erst mal auf das System gekommen ist. Das muß natürlich auch alles untersucht werden - das System gilt halt auch nach entfernen des dropbear weiterhin als kompromitiert.
 
Ohne viel Ahnung kommt - man meiner Meinung nach - um eine Neuinstallation nicht drum rum.

Allerdings solltest du vorher dein System untersuchen, um herauszufinden, wie der Angreifer rein gekommen ist. Sonst ist er auf dem neuen System wieder drin.
 
Wichtig bei RKHUNTER ist, dass man diesen direkt nach der Einrichtung des Servers installiert. Da man sonst nur 50% der Funktionalität erhält.

Der Binary-Check macht nur Sinn, wenn man davon ausgehen kann, dass das System "sauber" ist.

Ansonsten immer mal die Root-Kit Hunter Funktion ausführen am besten regelmäßig. (cron)
 
Erst mal danke, aber ich hab ja zumindest keine Probleme :)

Und an its: Ich brauch keine Werbung von Unternehmen welche ich nicht kenne und vor allem definitiv nicht brauche, denn dann beantrag ich Harz4 und verlasse das beschissene, verspamte Deutschland!

Hallo Catwiesel,

ich habe Ihren Thread unter


gelesen und wollte nachfragen, ob Sie Ihr Problem beheben konnten?

Wir sind ein IT Unternehmen, dass sich auf die Konfiguration und Absicherung von Serversystemen spezialisiert hat.

Gerne können wir Ihnen bei der Ursachenforschung helfen, um das Problem so schnell wie möglich zu beseitigen.

Des weiteren können wir gerne einen Telefontermin vereinbaren, um das weitere Vorgehen zu besprechen. Teilen Sie mir dazu einfach mit, wann ich Sie am besten erreichen kann oder rufen Sie uns an unter Tel. 0721 / 75 40 840

Auf eine positive Antwort würde ich mich freuen und verbleibe

mit freundlichen Grüßen
Mauer

Ich will hier nicht mit unseriösen Angeboten zugemüllt werden, oder hab ich hier irgendwo danach gefragt?
 
Erst mal danke, aber ich hab ja zumindest keine Probleme

Dann bedanke ich mich für die Antwort auf diesem Wege und freue mich, dass die Sicherheitslücke geschlossen ist. Bei weiteren Fragen, stehe ich gerne weiter zur Verfügung.
 
Irgendwie kapieren Sie wohl nicht, was ich schreibe, oder? Grundschule - 4 Jahre, dort lernt man lesen!

Ich habe keine Probleme, ich hatte auch niemals Probleme und so etwas von dreist wie Sie Kunden angeln ist schon Grenzwertig!

Ich habe auch keine Fragen an Sie!

Angeln Sie doch bitte nach anderen potentiellen Kunden hier und sonst noch wo!
Lassen Sie mich endgültig mit so einen Gesülze in Ruhe!!!
 
Der Binary-Check macht nur Sinn, wenn man davon ausgehen kann, dass das System "sauber" ist.

Ansonsten immer mal die Root-Kit Hunter Funktion ausführen am besten regelmäßig. (cron)
Wiederspricht sich diese Aussage nicht selbst?
Wenn das System nicht sauber ist kann man davon ausgehen dass auch rkHunter und md5sum sowie evtl Bash ersetzt worden sind oder zumindest beim Start die jeweils "kritischen" Kommandos auf eine modifizierte Binary umleiten.
Nur ueber ein Read-only Rescue-System laesst sich rkHunter sicher ausfuehren - die zu einer Modifikation eines solchen Systems notwendigen Eingriffe in Hardware/Software sind definitiv zu hoch fuer "Massenmalware"

Ich kenne jetzt 'dropbear' nicht aus dem Kopf, aber viele solcher Malwares laufen auch oft mit eingeschraenkten Rechten - wenn also ein Benutzer infiziert ist reicht die Desinfizierung seines Accounts...
Zumindest fuer DoS braucht man definitiv keine Root-Rechte.
 
ACK! Wenn ein System infiziert ist, sollte man sich auf rkhunter nicht mehr verlassen, denn er könnte ja auch kompromitiert sein, so daß er keine Probleme findet.
Bezüglich nicht notwendiger Root-Rechte: Wenn der dropbear unter /usr/include liegt (wie Strato es geschrieben hat), waren zumindest um Ablegen des dropbear dort root-Rechte notwendig, auch wenn der Prozess selber vielleicht unter einem nicht priviligierten User läuft.
 
@catwiesel: bei aller berechtigter Kritik ist das ungefragte veröffentlichen von PMs der beste Weg, sich richtig unbeliebt zu machen. Dies nur als Hinweis.
 
Back
Top