Hallo liebe Community,
ich bin mal wieder auf eure Hilfe angewiesen.
Heute erhielt ich von meinem Provider Strato eine Email mit der dringlichen Bitte meinen Debian 5.0 VServer zu überprüfen, da Beschwerden von Dritten über Securityscans über proftp von meinem Server ausgingen.
Nach Prüfung meiner Logfiles und meinem IDS (Ossec) konnten aber keinerlei Anomalien festgestellt werden!
Hier die Mail von Strato:
Nachdem ich auch dies geantwortet habe erhielt ich eine weitere "böse" Mail mit folgendem Inhalt:
Was kann ich tun?
ProFTP ist in der Version 1.3.2e vorhanden und weiterhin alle Software mittels apt-get auf dem aktuellen Stand. Wie soll eine Kompromittierung meines Server stattgefunden haben!?
Gruß
sTaN
ich bin mal wieder auf eure Hilfe angewiesen.
Heute erhielt ich von meinem Provider Strato eine Email mit der dringlichen Bitte meinen Debian 5.0 VServer zu überprüfen, da Beschwerden von Dritten über Securityscans über proftp von meinem Server ausgingen.
Nach Prüfung meiner Logfiles und meinem IDS (Ossec) konnten aber keinerlei Anomalien festgestellt werden!
Hier die Mail von Strato:
Sehr geehrter Herr XXX,
hiermit möchten wir Sie informieren, dass uns Dritte davon in Kenntnis gesetzt haben, dass von Ihrem Server mit dem Hostnamen: h1604336.stratoserver.net und der Auftragsnummer: 2900394Hacking-Versuche ausgehen und Netzwerke Dritter nach Sicherheitslücken gescannt werden.
Wir gehen davon aus, dass Ihr Server kompromittiert ist und durch unbekannte Dritter für illegales Verhalten missbraucht wird.
Es wäre möglich, dass diese Kompromittierung durch eine Sicherheitslücke in proFTPD erreicht wurde. Es ist auch möglich, dass sich ein Dritter auf diesem Wege Zugang zu den root-Benutzerrechten auf Ihrem Server verschafft hat.
Beachten Sie bitte den Log-File-Auszug am Ende dieser E-Mail.
Dieser Vorgang beeinträchtigt die technische Infrastruktur der STRATO AG auf nicht akzeptable Weise und verstößt damit gegen die Regelbetriebsbedingungen unserer Allgemeinen Geschäftsbedingungen, die Sie jederzeit im Internet einsehen können unter: http://strato.de/agb/index.html
Wir fordern Sie daher dazu auf, Ihren Server eingehend zu untersuchen und für die Nutzung des FTP-Dienstes auf ein anderes Programm umzusteigen oder proFTPD per Update von der Sicherheitslücke zu befreien. Wir empfehlen Ihnen zudem Ihre privaten Dateien zu sichern und eine Neu-Installation vorzunehmen, um sicher zu gehen, dass Ihr Server nicht für weiteren Missbrauch ausgenutzt wird.
Auch bitten wir Sie, uns kurz per E-Mail über die Ergebnisse der Untersuchung und die ergriffenen Maßnahmen zu unterrichten.
Als Termin haben wir uns spätestens den 14. November 2010 vorgemerkt.
Wir müssen hier das Interesse aller Internetnutzer über das Interesse eines Einzelnen, unseres Kunden, stellen und bitten dafür um Verständnis.
Falls Sie hierzu Fragen haben, stehen wir Ihnen selbstverständlich jederzeit gerne zur Verfügung.
Mit freundlichen Grüßen
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
(time zone of log is PST, which is UTC-08:00, date is MMDD) log entries are from Cisco netflow, time is flow start time
date.time srcIP srcPort dstIP dstPort proto #pkts
1109.11:03:31.114 meineServerIP 40258 134.4.127.46 21 6 1
1109.11:13:12.099 meineServerIP 57304 131.215.201.177 21 6 1
1109.11:15:20.734 meineServerIP 51685 131.215.30.199 21 6 1
<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<
Nachdem ich auch dies geantwortet habe erhielt ich eine weitere "böse" Mail mit folgendem Inhalt:
wir haben Ihre Nachricht erhalten und nehmen dazu Stellung, wie folgt.
Ihr Server war an einem Massen-Scann eines Netzwerkes eines amerikanischen Instituts beteiligt, wobei der Umfang dieser Attacke auf den Einsatz kompromittierter Systeme zurück zu führen ist. Lesen Sie sich bitte unsere ursprüngliche E-Mail durch, in der wir Ihnen eine mögliche Ursache und geeignete Gegenmaßnahmen vorschlagen.
Wir fordern Sie nochmals dazu auf, Gegenmaßnahmen zu ergreifen, damit Ihr Server nicht mehr durch unbekannte Dritte missbraucht werden kann. Als spätesten Termin für Ihre Antwort haben wir uns weiterhin den 13. November 2010 notiert.
Sollten wir bis zum Ablauf der Frist keine ausreichende Reaktion von Ihnen vorliegend haben, werden wir Ihren Server sperren müssen, um den Schaden für alle Beteiligten zu beschränken.
Mit freundlichen Grüßen
Was kann ich tun?
ProFTP ist in der Version 1.3.2e vorhanden und weiterhin alle Software mittels apt-get auf dem aktuellen Stand. Wie soll eine Kompromittierung meines Server stattgefunden haben!?
Gruß
sTaN