|
|
|
|
|
|
|
Server gehackt und zum Spammen missbraucht
Hey,
ich steh hier gerade dran und weiß nicht mehr ein noch aus. Ich hab gerade festgestellt, dass man root-Server gehackt wurde und scheinbar wurden rund 1,2 GB an Spam verschickt. Mein Server-Admin (ich bin ein ziemlicher Linux-DAU) ist erst morgen verfügbar.
root-Passwort hab ich erstmal geändert, auth.log gesichert und alle kritischen Websites bei denen ich die Befüchtung habe, dass irgendwelcher Fremdcode eingestreut wurde sind vom Netz genommen.
Nun steh ich vor dem Problem: Ruf ich bei der Polizei an und melde es? Ich hab keine Lust morgen um 7 ne Hausdurchsuchung zu haben... deutsche Spammer sind ja sicher ein gefundenes Fressen (würd ich ehrlich gesagt nicht anders machen) oder warte ich einfach ab. Bin grad sowieso in ner scheiß Situation und just im Moment kurz vorm Nervenzusammenbruch...
Irgend jemand Tipps was ich im Moment machen kann?
|
16. 03. 2008, 22:05
|
#1
|
|
ex-Moderator
Registrierungsdatum: Jun 2000
Ort: /home/vmk
Beiträge: 15.437
|
Re: Server gehackt und zum Spammen missbraucht
Wenn es nur Spam war, dann ist das so üblich wie ein Autounfall. Manchmal hat es Konsequenzen, manchmal nicht.
Du sagst, du hast einen Admin für den Server. Der scheint ja nicht so die Ahnung zu haben, wenn man über den Server 1,2GB Spam rausblasen darf.
Das was du machen solltest: Server ausmachen und dann jemanden mit Ahnung die Logfiles untersuchen lassen. In der Regel wirst du so die Sicherheitslücke finden können.
Wenn dein Server wirklich gehackt wurde (und nicht nur zum Spammen missbraucht), dann setzt man den Server komplett neu auf.
Sicherlich kannst du die Poliezei anrufen, nur die werden sagen: Server? Gibt es das in der Bank? oder Klar, sagen sie mal woher der Hacker kam. Oh, anonymer VPN-Server aus Hawaii. Tja, fliegen sie hin und erstatten dort Anzeige.
|
16. 03. 2008, 22:21
|
#2
|
|
Der aus der Zukunft
Registrierungsdatum: Apr 2003
Beiträge: 3.122
|
Re: Server gehackt und zum Spammen missbraucht
Wenn du IP Adressen im Mail-server log hast - kannst du über ripe.net mal gucken aus welchem Netz / Land die ip kommt...
nur weil Emails über den Server verschickt wurden - wurde er nicht gehackt.
Wenn der Mailserver falsch konfiguriert ist (dann hat dein Admin aber auch nicht die Ahnung) dann fungiert *dein* mailserver als open-relay und kann von jedem als Mailsversender verwendet werden. - Ob so etwas möglich ist prüft man aber normal nach der konfiguration eines Servers.
|
16. 03. 2008, 22:22
|
#3
|
|
Mitglied
Registrierungsdatum: Jun 2000
Beiträge: 1.583
|
Re: Server gehackt und zum Spammen missbraucht
also
a) gib den server ab, leute die sich damit nicht auskennen sollten einfach keinen haben
b) isses egal was du machst, alles ausser neu aufsetzen hat keinen sinn
c) isses nur spam und kein völkermord, du wirst wahrscheinlich auf einigen rbls gelandet sein aber das ist kein beinbruch
d) las den aufwand mit der anzeige, bringt fast nie was und kostet dich nur nerven, schreibs einfach unter eigener dummheit ab
e) erwähnte ich schon das du keinen server betreiben solltest?
|
16. 03. 2008, 22:24
|
#4
|
|
|
Re: Server gehackt und zum Spammen missbraucht
Danke. Ich sichere gerade erstmal Log-Files.
Im Auth-Log sind heute root-Logins heute zu einer Uhrzeit zu der ich nicht da war und Server-Admin war die letzten beiden Tage nicht online, von daher war der Hacker wohl drin. Waren auch mehrere Login-Versuche per SSH und den dümmlichsten Benutzernamen im Log.
Polizei lediglich aus dem Grund um nicht morgen um 7 Uhr von 2-3 BKA-Menschen geweckt zu werden... "Hilfe" erhoff ich mir dann doch weniger...!
Server ausmachen? Ich hatte gelesen, man sollte ihn "vom Netz nehmen, aber nicht rebooten". Nur: Wie? Mehr als den Apache restarten ist bei mir im Grunde nicht drin...
Das Mail-Log ist für mich recht schwer auszuwerten, da auf dem Server sowieso verdammt viel Spam landet. Mir ist nur aufgefallen, dass die Mail-Logs von heute verdammt riesig sind im Vergleich zu den sonstigen... wie gesagt: Linux-DAU
Zitat:
|
Zitat von Hassel
also
a) gib den server ab, leute die sich damit nicht auskennen sollten einfach keinen haben
b) isses egal was du machst, alles ausser neu aufsetzen hat keinen sinn
c) isses nur spam und kein völkermord, du wirst wahrscheinlich auf einigen rbls gelandet sein aber das ist kein beinbruch
d) las den aufwand mit der anzeige, bringt fast nie was und kostet dich nur nerven, schreibs einfach unter eigener dummheit ab
e) erwähnte ich schon das du keinen server betreiben solltest?
|
Erwähnte ich schon, dass ich den Server nicht administriere? Er läuft auf meinen Namen und ich hab root-Zugriff. Um die Administration, abgesehen von ab und an mal nen Virtualhost anlegen kümmert sich jemand der eigentlich Ahnung von der Materie hat... wie der Zugriff per SSH als root erfolgt ist versteh ich nicht ganz. Das Passwort ist weder "Liebe" noch "Sex" sondern wirrer Zeichenbrei...
|
16. 03. 2008, 22:35
|
#5
|
|
ex-Moderator
Registrierungsdatum: Jun 2000
Ort: /home/vmk
Beiträge: 15.437
|
Re: Server gehackt und zum Spammen missbraucht
Wenn du wirklich gehackt wurdest und ein rootkit haben solltest, dann würdest du es mit rebooten simpelst löschen und man würde kaum noch Spuren finden.
Zitat:
|
Das Passwort ist weder "Liebe" noch "Sex" sondern wirrer Zeichenbrei...
|
Entlass den Admin.
|
16. 03. 2008, 22:46
|
#6
|
|
|
Re: Server gehackt und zum Spammen missbraucht
Zitat:
|
Zitat von vmk
Wenn du wirklich gehackt wurdest und ein rootkit haben solltest, dann würdest du es mit rebooten simpelst löschen und man würde kaum noch Spuren finden.
|
Also Server aus und fertig?
PS: Der Server landet von meiner Seite aus sowieso im Müll. Die Webprojekte die darauf laufen werd ich sicher nicht als Backup mal eben wieder einspielen... weiß der Teufel was dieser Hühnerficker mit den Scripten angestellt hat...
|
16. 03. 2008, 22:49
|
#7
|
|
ex-Moderator
Registrierungsdatum: Jun 2000
Ort: /home/vmk
Beiträge: 15.437
|
Re: Server gehackt und zum Spammen missbraucht
Ja und nein.
Zieh den Netzstecker raus, das ist das übliche vorgehen bis ein kompetenter Mensch da ist. Da du das nicht machen kannst, könntest du den Server mit einer externen Firewall bei deinem Hoster sichern, aber die gibt es es sicher nicht.
Kurz: Ruf den admin an, das ist sein Problem. Wenn er Ahnung hat, dann hätte er es mitbekommen das man den Server zum Spammen missbraucht.
|
16. 03. 2008, 22:51
|
#8
|
|
|
Re: Server gehackt und zum Spammen missbraucht
Der Admin ist nicht da.
Supporthotline würde mich Geld kosten, dass ich nicht habe.
|
16. 03. 2008, 22:56
|
#9
|
|
ex-Moderator
Registrierungsdatum: Jun 2000
Ort: /home/vmk
Beiträge: 15.437
|
Re: Server gehackt und zum Spammen missbraucht
Wenn der ein Admin nicht da verfügbar ist, dann hätte st du man den Server einfach abschalten sollen. So einfach ist das.
|
16. 03. 2008, 22:58
|
#10
|
|
|
Re: Server gehackt und zum Spammen missbraucht
Server ist aus, soll sich dann sonst wer drum kümmern... danke für die Hilfe.
|
16. 03. 2008, 23:07
|
#11
|
|
Bundestrojaner
Registrierungsdatum: Sep 2004
Ort: /home/trojan
Beiträge: 5.053
|
Re: Server gehackt und zum Spammen missbraucht
und du bist dir sicher, dass darüber nur gespammt wurde? [ironie off]
|
17. 03. 2008, 20:25
|
#12
|
|
Mitglied
Registrierungsdatum: Jul 2007
Beiträge: 850
|
Re: Server gehackt und zum Spammen missbraucht
Schon lustig zu lesen, wie sich manche Leute um die Sicherheit kümmern.
Wenn du keinen Root verwalten kannst, dann solltest du einen Menaged-Server mieten und keinen Root um den du dich selbst kümmern musst.
Bei so einem Problem könnte man sich ja auch einfach an seinen Hoster wenden, der einem da bestimmt auch - kompetent - weiter helfen kann. Den geht es nämlich auch etwas an, wenn seine Server als Spam-Schleuder missbraucht werden.
Und wenn ich mich nicht irre werden bei Spam recht schnell die IP's blacklisted.. oder ? *überleg
|
18. 03. 2008, 10:11
|
#13
|
|
Nerd
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 2.904
|
Re: Server gehackt und zum Spammen missbraucht
Zitat:
|
Zitat von 0tozero
Schon lustig zu lesen, wie sich manche Leute um die Sicherheit kümmern.
Wenn du keinen Root verwalten kannst, dann solltest du einen Menaged-Server mieten und keinen Root um den du dich selbst kümmern musst.
|
Darüber hat ein ehemaliger gulli:techmin vor kurzem einen - wie ich finde - recht guten Artikel geschrieben.
|
18. 03. 2008, 11:39
|
#14
|
|
Bundestrojaner
Registrierungsdatum: Sep 2004
Ort: /home/trojan
Beiträge: 5.053
|
Re: Server gehackt und zum Spammen missbraucht
 der artikel sagt alles  thx4tipp
|
18. 03. 2008, 14:06
|
#15
|
|
Alle Zeitangaben in UTC +1. Es ist jetzt 16:32 Uhr.
|
|