Hostsupport gehackt

Diskutiere Hostsupport gehackt im Security-Zone - Sicherheitslücken, Virenschutz Forum im Bereich Hardware & Software Forum; Hi, hatte grade folgende Mail von meinen Webspace Anbieter in meinen Mailkasten: Lieber Kunde von it-pc.de Mit dem größten Bedauern müssen wir...
  • Hostsupport gehackt Beitrag #1
POKEMON

POKEMON

Bekanntes Mitglied
Dabei seit
19.12.1999
Beiträge
1.308
Reaktionspunkte
1
Hi, hatte grade folgende Mail von meinen Webspace Anbieter in meinen Mailkasten:

Lieber Kunde von it-pc.de

Mit dem größten Bedauern müssen wir in heute mitteilen
das ein Hacker leider auf unserem Server eingedrungen ist und alle
index Dateien der Kunden gegen eine Seite des Hackers ausgetauscht hat.

Wir haben gestern diese Seite entfernen müssen. Leider hat der Hacker
auf das Backup direkt mit verändert, deshalb ist es nicht möglich die
gelöschten Dateien aus dem Backup wieder herzustellen.

Die Sicherheitlücke kommt durch den Linux Kernel und ist bei Maschinen
mit 2 CPU's möglich. Da wird fast nur Computer mit Dual Prozessoren verwenden
waren gestern fast alle Server mit von diesem Bug betroffen. Aus diesem
Grunde haben wir gestern die gesamten Server im Netzwerk auf den neusten
Stand gebracht.

Damit wir in Zukunft von solchen Attacken verschont bleiben werden wir
sofort damit beginnen ein NIDS System aufzusetzen. Dieses System erkennt
und verhindert Angriffe aus dem Internet und wird unser Gesamtes Netzwerk
mit der jetzt schon bestehenden Firewall schützen.
Eine Firewall allein ist dazu nicht geeignet, da nur bestimmte Abfragen
zugelassen werden oder nicht.

Was ist jetzt für Sie zu tun.

Da der Hacker leider auch das Backup mit verändert hat sind wir nicht
mehr in der Lage alles aus einen Backup herzustellen. Bitte laden Sie
Ihre index Dateien erneut hoch um sofort wieder Online zu sein.
Dem Hacker ging es nur um die index Dateien des Servers.
Das Passwort zu Ihrem FTP Zugang und die Daten aus der MySQL Datenbank
sind davon nicht betroffen.

Was haben wir sofort getan damit das nicht wieder vorkommt.

Da es sich bei diesem Bug um eine Schwachstelle im Kernel handelt wurde
gestern im Laufe des Tages auf allen Server der Kernel 2.4.29 aufgespielt.
Dieser Kernel ist von diesem Bug nicht mehr betroffen.


Was wird in Zukunft getan um das zu verhindern.

Als erstes wird jetzt jeden Tag automatisch auf kernel.org nach dem
neusten Kernel geschaut und falls dieser erneuert wurde werden wir
sofort informiert. Durch den ChangeLog wird schnell klar ob ein
Kernel installiert werden muß oder nicht.

Zum anderen werden wir ein NIDS aufbauen umd den Schutz unseres
Netzwerkes zu erhöhen.

Ab heute ist unser neues Backup System im Einsatz. Diese Backup
wird von einem anderen Server gespeichert um Ihre Daten in Sicherheit
zu bringen. Wir haben dazu beschlossen das Backup der MySQL Datenbanken
alle 6 Stunden zu machen und damit 4 x pro Tag die MySQL Datenbanken zu
sichern. Die FTP Daten werden jede Nacht um 3 Uhr 1x pro Tag geupdated.

Weitere Informationen werden wir in den naechsten Tagen an Sie versenden

Mit freundlichem Gruß
Ihre
HostSupport GmbH & Co KG
Christian Stupp
Tel. 02191 6929013
Fax 02191 6929029
 
  • Hostsupport gehackt Beitrag #2
C

CharlieBrown

Bekanntes Mitglied
Dabei seit
29.06.2004
Beiträge
156
Reaktionspunkte
0
Ort
Hamburg
tolle sicherheit:D
 
  • Hostsupport gehackt Beitrag #3
fox99

fox99

Bekanntes Mitglied
Dabei seit
27.11.1999
Beiträge
3.948
Reaktionspunkte
27
Ort
Omicron Persei 8
irgendwie dumm gelaufen...

ich frage mich gerade, ob ich NIDS richtig verstanden hab. inwieweit können die den erfolgreichen ausgang eines angriffes verhindern?
 
  • Hostsupport gehackt Beitrag #4
Thunderbird

Thunderbird

Bekanntes Mitglied
Dabei seit
02.10.2000
Beiträge
221
Reaktionspunkte
0
uname -a

Code:
Linux thunder 2.4.29thunder #1 SMP Do Jan 20 17:43:13 CET 2005 i686 GNU/Linux

cat /proc/cpuninfo

Code:
processor: 0
vendor_id: GenuineIntel
cpu family: 6
model: 5
model name: Pentium II (Deschutes)
stepping: 3
cpu MHz: 448.058
cache size: 512 KB
fdiv_bug: no
hlt_bug: no
f00f_bug: no
coma_bug: no
fpu: yes
fpu_exception: yes
cpuid level: 2
wp: yes
flags: fpu vme de pse tsc msr pae mce cx8 apic sep mtrr pge mca cmov pat pse36 mmx fxsr
bogomips: 894.56

processor: 1
vendor_id: GenuineIntel
cpu family: 6
model: 5
model name: Pentium II (Deschutes)
stepping: 3
cpu MHz: 448.058
cache size: 512 KB
fdiv_bug: no
hlt_bug: no
f00f_bug: no
coma_bug: no
fpu: yes
fpu_exception: yes
cpuid level: 2
wp: yes
flags: fpu vme de pse tsc msr pae mce cx8 apic sep mtrr pge mca cmov pat pse36 mmx fxsr
bogomips: 894.56

http://www.heise.de/newsticker/meldung/55026

Ich habe mein Dual Xeon System schon am 20. Januar gepatcht.Dieses System habe ich für 150.- Euronen bei Ebay ersteigert ;).(Dual Xeon 450 Mhz ,1 Gigabyte 100 Mhz Ecc Speicher, 2 Seagate Cheetah Platten 4.5 Gigabyte)

Nachtrag: die oder der Hacker müssen aber Shell Zugang gehabt haben, um den Exploit durchzuführen,oder?
Vielleicht kann mir ja nic_power meine Frage beantworten !:hal::res:;)
 
  • Hostsupport gehackt Beitrag #5
N

nic_power

Senior Moderator
Dabei seit
27.12.2000
Beiträge
7.838
Reaktionspunkte
2
Hallo,

Thunderbird schrieb:
Nachtrag: die oder der Hacker müssen aber Shell Zugang gehabt haben, um den Exploit durchzuführen,oder?
Vielleicht kann mir ja nic_power meine Frage beantworten !:hal::res:;)
Du benötigst einen Shell-Zugang und muss an dem System angemeldet sein, um den beschriebene Bug im Kernel ausnutzen zu können. Es ist also kein Remote-Exploit.

Von daher wäre mal interessant zu wissen, wie die Hacker überhaupt ins System gekommen sind. Die Tatsache, dass eine Maschine über einen lokalen exploit verfügt heisst ja nun nicht, dass sich jeder böse Hacker beliebig einloggen kann. Es muss also noch ein anderes Hintertürchen gegeben haben.

Nic
 
  • Hostsupport gehackt Beitrag #6
Acid-Burn

Acid-Burn

Bekanntes Mitglied
Dabei seit
17.08.2001
Beiträge
6.063
Reaktionspunkte
0
Ort
/usr/local
mal ne Frage am Rande

was soll den das für ein Backup sein - wenn er es gleich mit verändert hat ?
 
  • Hostsupport gehackt Beitrag #7
fox99

fox99

Bekanntes Mitglied
Dabei seit
27.11.1999
Beiträge
3.948
Reaktionspunkte
27
Ort
Omicron Persei 8
kopie auf der 2. festplatte?
 
  • Hostsupport gehackt Beitrag #8
POKEMON

POKEMON

Bekanntes Mitglied
Dabei seit
19.12.1999
Beiträge
1.308
Reaktionspunkte
1
POKEMON schrieb:
Mit dem größten Bedauern müssen wir in heute mitteilen
das ein Hacker leider auf unserem Server eingedrungen ist und alle
index Dateien der Kunden gegen eine Seite des Hackers ausgetauscht hat.

Würde mich mal interessieren was er da für eine Seite hochgeladen hat :)
 
  • Hostsupport gehackt Beitrag #9
Acid-Burn

Acid-Burn

Bekanntes Mitglied
Dabei seit
17.08.2001
Beiträge
6.063
Reaktionspunkte
0
Ort
/usr/local
fox99 schrieb:
kopie auf der 2. festplatte?

das ist mir schon klar

ich bezog mich eher darauf wie sinnvoll so ein Backup in ein und dem selben Rechner ist...

hatte jetzt immer ne Cartridge vor Augen ;)
 
  • Hostsupport gehackt Beitrag #10
N

nic_power

Senior Moderator
Dabei seit
27.12.2000
Beiträge
7.838
Reaktionspunkte
2
Hallo,

Acid-Burn schrieb:
das ist mir schon klar

ich bezog mich eher darauf wie sinnvoll so ein Backup in ein und dem selben Rechner ist...
Das hängt davon ab, wovor man sich schützen möchte. Ein Backup auf eine zweite Platte im selben System ist durchaus gängige Praxis. Ein lokales Backup ist sehr schnell, da der limitierenden Faktor nur die Geschwindigkeit der lokalen Platten ist (sowohl Backup als auch Recovery sind daher sehr schnell).

Nic
 
Thema:

Hostsupport gehackt

ANGEBOTE & SPONSOREN

https://www.mofapower.de/

Statistik des Forums

Themen
213.180
Beiträge
1.579.174
Mitglieder
55.879
Neuestes Mitglied
stonetreck
Oben