image

Hoe weet je dat je Unix machine is gehackt?

maandag 25 juni 2007, 10:34 door Redactie, 13 reacties

Soms denk je dat je computer of server is gehackt, maar hoe kun je dit nu met zekerheid zeggen? Als je een webserver of login server draait, is het vaak lastig om te zeggen of je met een beveiligingsincident te maken hebt. Vreemd verkeer kan bijvoorbeeld legitiem zijn. Als de server massaal UDP pakketten verstuurd, dan is het wel duidelijk dat de machine meehelpt met een DoS-aanval, in veel gevallen is een compromittering echter niet zo duidelijk.

Via het lsof commando kun je kijken welke processen er draaien en bestanden gebruikt worden. Dit is echter de eerste stap, waarna de beheerder moet kijken welke poorten er open staan, of een gebruiker of het root account is gehackt en of systeembestanden zijn aangepast, zo beschrijft dit artikel in vogelvlucht.

Reacties (13)
25-06-2007, 10:42 door [Account Verwijderd]
[Verwijderd]
25-06-2007, 11:19 door Walter
Door Iceyoung
Is dit nieuws ??
Voor jou en mij misschien niet, voor anderen wel......
25-06-2007, 12:19 door Anoniem
Wat ik een beetje mis: Er word gesproken over rootkits, maar
aan de andere kant mis ik het verhaal dat chkrootkit en lsof
(enz) gebruikt moeten worden vanaf een read-only media,
zodat de output te vertrouwen is.
25-06-2007, 16:53 door Anoniem
Ik mis ook het stuk waar je de machine uit je productie
proces haalt en in quarantaine stelt. Zolang je de server in
je productie omgeving laat staan is deze een mogelijk
gevaar. Ook het inlichten van eventuele authoriteiten
(management, politie, etc) wordt hier niet besproken, iets
wat toch wel degelijk aan de orde hoort te zijn.

Just my 2 cents.

-Jeroen
25-06-2007, 19:30 door Anoniem
Udp word ook door voip gebruikt, dus is het wel noodzaak te weten welke toepassing welke poort gebruikt.
25-06-2007, 21:37 door Anoniem
26-06-2007, 02:26 door Anoniem

AIDS (Advanced Intrusion Detection Software) is Host-Based
(Linux) en een fork van Tripwire.. Ossec ook met als
voordeel dat het ook gratis beschikbaar is voor Windows
gebruikers maar geen malware, spyware o.i.d. bevat ;-P..

Dus gebruik je Windows, vergeet vooral niet op alle
tekst-linken te klikken die je ziet en alle andere klikbare
teksten die je tegenkomt.
26-06-2007, 09:22 door Anoniem
Door Anoniem
Udp word ook door voip gebruikt, dus is het wel noodzaak te
weten welke toepassing welke poort gebruikt.

en dns, en nfs, om maar wat te noemen.
26-06-2007, 09:35 door Anoniem
Door Anoniem
Wat ik een beetje mis: Er word gesproken over rootkits, maar
aan de andere kant mis ik het verhaal dat chkrootkit en lsof
(enz) gebruikt moeten worden vanaf een read-only media,
zodat de output te vertrouwen is.

Wie zegt dat de kernel te vertrouwen is?
26-06-2007, 12:18 door Anoniem
Door Anoniem
Door Anoniem
Wat ik een beetje mis: Er word gesproken over rootkits, maar
aan de andere kant mis ik het verhaal dat chkrootkit en lsof
(enz) gebruikt moeten worden vanaf een read-only media,
zodat de output te vertrouwen is.

Wie zegt dat de kernel te vertrouwen is?

Als je machine niet gereboot is kan je de kernel niet zomaar
wijzigen volgens mij. Dus lijkt me die wel te vertrouwen.
26-06-2007, 22:17 door Anoniem

Als je machine niet gereboot is kan je de kernel niet zomaar
wijzigen volgens mij. Dus lijkt me die wel te
vertrouwen.

Het is mogelijk om de kernel on-the-fly te patchen zonder
een reboot via /dev/kmem, /dev/mem, lkm's of via een kernel
vulnerability. Userland rootkits zijn al jaren uit :-)
27-06-2007, 09:20 door SirDice
Be careful running commands as root; they might have
been tampered with.
Hehe.. Waar het eigenlijk op neer komt is dat je werkelijk
niets meer kunt vertrouwen.
Het is mogelijk om de kernel on-the-fly te patchen zonder
een reboot via /dev/kmem, /dev/mem, lkm's of via een kernel
vulnerability. Userland rootkits zijn al jaren uit :-)
Inderdaad. Kernel modules zijn "in" en dan is er echt niets
meer te vertouwen. Booten vanaf andere media (cd bijv.) en
scannen met zoiets als tripwire is de enige manier om er
achter te komen dat er daadwerkelijk iets gewijzigd is aan
je systeem. Maar ja, dan moet je wel een keertje een
baseline hebben gemaakt.
27-06-2007, 11:37 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.