Newsgrupos.com  

Retroceder   Newsgrupos.com > Forum > Newsgroup es.comp.os.* Foro > Newsgroup es.comp.os.linux.redes
Registrarse Preguntas Frecuentes Lista de Foreros Calendario Buscar Temas de Hoy Marcar Foros Como Leídos




Respuesta
 
LinkBack Herramientas Desplegado
  #1 (permalink)  
Antiguo 30-05-2008, 17:41:22
xmontero
 
Mensajes: n/a
Predeterminado Apache hackeado

Hola a todos.

Desde diciembre que vengo preguntando de vez en cuando aquí y en otros
foros acerca de mi máquina y mi red... que si va lenta, que si tengo
"vistiantes", que si el spam llegante, que si me la revientan para
generar spam, que si tal que si cual...

Bueno, recientemente he descubierto que en algunos directorios de webs
que tengo puestas hace mucho tiempo pero muy inactivas (y que no
reviso nunca), resulta que me tenían puestos shells de PHP, como el
c99, el r57, el n3tshell, etc.

He tenido curiosidad por entrar en ellos como usuario y he visto que
son muy potentes.

LAS DUDAS:

Cuando uno tiene esto puesto, es normal que como usuario www-data
pueda realizar muchas cosas, incluso colocar "otros" shells o más aún:
puedes clicar un botón de la página y se ejecuta un shell enlazado a
un puerto. He probado de entrar por telnet y soy www-data.

Pero tengo dos dudas todavía:

1) ¿Cómo me pusieron el primero?
2) ¿Pueden desde un PHP-shell convertirse en root? ¿O quedan
enjaulados en www-data?

Lo que más me preocupa es, por supuesto, el primero, porque si borro
los archivos pero no se bloquear lo primero me la volverán a colar.

Gracias!
Xavi.
Responder Con Cita
Alt Today
Advertising
Google Adsense
 
This advertising will not be shown
in this way to registered members.
Register your free account today
and become a member on
Newsgrupos.com
Standard Sponsored Links

  #2 (permalink)  
Antiguo 31-05-2008, 03:33:07
Claudio
 
Mensajes: n/a
Predeterminado Re: Apache hackeado

On 2008-05-30, xmontero <xmontero***dsitelecom.com> wrote:
> reviso nunca), resulta que me tenían puestos shells de PHP, como el
> c99, el r57, el n3tshell, etc.
>
> Pero tengo dos dudas todavía:
>
> 1) ¿Cómo me pusieron el primero?


Por algún agujero de seguridad. Lo más típico es que se detecte un
programa como inseguro, se corrija, alguien lea el error de las listas
de seguridad, haga un exploit y consiga instalarlo en tu máquina antes
de que tu hayas actualizado el parche de seguridad.

> 2) ¿Pueden desde un PHP-shell convertirse en root? ¿O quedan
> enjaulados en www-data?


Quedan enjaulados como www-data, salvo que puedan explotar otro
bug de otro programa.

> Lo que más me preocupa es, por supuesto, el primero, porque si borro
> los archivos pero no se bloquear lo primero me la volverán a colar.


Yo borraria, reinstalaría y buscaría archivos ocultos por
los directorios de www-data al menos. Con el sistema operativo "nuevo"
el problema estaría en los directorios de "datos" (documentRoot
de apache), que ya restringe mucho la búsqueda.

Había por ahí un programa que detectaba rootkits, creo que era
chkrootkit. Te puede ayudar a buscar, pero si lo usas prepárate para
muchos falsos positivos.

Un saludo.

Responder Con Cita
  #3 (permalink)  
Antiguo 31-05-2008, 03:33:07
Claudio
 
Mensajes: n/a
Predeterminado Re: Apache hackeado

On 2008-05-30, xmontero <xmontero***dsitelecom.com> wrote:
> reviso nunca), resulta que me tenían puestos shells de PHP, como el
> c99, el r57, el n3tshell, etc.
>
> Pero tengo dos dudas todavía:
>
> 1) ¿Cómo me pusieron el primero?


Por algún agujero de seguridad. Lo más típico es que se detecte un
programa como inseguro, se corrija, alguien lea el error de las listas
de seguridad, haga un exploit y consiga instalarlo en tu máquina antes
de que tu hayas actualizado el parche de seguridad.

> 2) ¿Pueden desde un PHP-shell convertirse en root? ¿O quedan
> enjaulados en www-data?


Quedan enjaulados como www-data, salvo que puedan explotar otro
bug de otro programa.

> Lo que más me preocupa es, por supuesto, el primero, porque si borro
> los archivos pero no se bloquear lo primero me la volverán a colar.


Yo borraria, reinstalaría y buscaría archivos ocultos por
los directorios de www-data al menos. Con el sistema operativo "nuevo"
el problema estaría en los directorios de "datos" (documentRoot
de apache), que ya restringe mucho la búsqueda.

Había por ahí un programa que detectaba rootkits, creo que era
chkrootkit. Te puede ayudar a buscar, pero si lo usas prepárate para
muchos falsos positivos.

Un saludo.

Responder Con Cita
  #4 (permalink)  
Antiguo 31-05-2008, 03:33:07
Claudio
 
Mensajes: n/a
Predeterminado Re: Apache hackeado

On 2008-05-30, xmontero <xmontero***dsitelecom.com> wrote:
> reviso nunca), resulta que me tenían puestos shells de PHP, como el
> c99, el r57, el n3tshell, etc.
>
> Pero tengo dos dudas todavía:
>
> 1) ¿Cómo me pusieron el primero?


Por algún agujero de seguridad. Lo más típico es que se detecte un
programa como inseguro, se corrija, alguien lea el error de las listas
de seguridad, haga un exploit y consiga instalarlo en tu máquina antes
de que tu hayas actualizado el parche de seguridad.

> 2) ¿Pueden desde un PHP-shell convertirse en root? ¿O quedan
> enjaulados en www-data?


Quedan enjaulados como www-data, salvo que puedan explotar otro
bug de otro programa.

> Lo que más me preocupa es, por supuesto, el primero, porque si borro
> los archivos pero no se bloquear lo primero me la volverán a colar.


Yo borraria, reinstalaría y buscaría archivos ocultos por
los directorios de www-data al menos. Con el sistema operativo "nuevo"
el problema estaría en los directorios de "datos" (documentRoot
de apache), que ya restringe mucho la búsqueda.

Había por ahí un programa que detectaba rootkits, creo que era
chkrootkit. Te puede ayudar a buscar, pero si lo usas prepárate para
muchos falsos positivos.

Un saludo.

Responder Con Cita
  #5 (permalink)  
Antiguo 01-06-2008, 10:49:19
xmontero
 
Mensajes: n/a
Predeterminado Entran mails con URL inválida - Era: Apache hackeado

Bueno, hasta donde he podido descubrir, ME COLOCAN miles de mails en
el mailq con sólo acceder a una URL inválida:

1) Borro TODA la cola del post-fix.
2) mailq da vacío.
3) tail -f /var/log/apache/error.log
[Espero]
4) De golpe, en los logs del apache tengo:
[Sun Jun 1 11:43:09 2008] [error] [client 64.151.82.172] File does
not exist: /var/www/custom_www/dsitelecom.com/www/http://
www.geocities.com/sam_osagie01/fire4fire.html
[Sun Jun 1 11:44:14 2008] [error] [client 64.151.82.172] File does
not exist: /var/www/custom_www/dsitelecom.com/www/http://
www.geocities.com/sam_osagie01/fire4fire.html
5) mailq da centenares de mails.

He accedido a http://www.geocities.com/sam_osagie01/fire4fire.html y
es un formulario con campos para hacer spam (contenido, from, lista de
destinatarios, etc)

He mirado en /var/www/custom_www/dsitelecom.com/www/ y los index son
míos y no hay ningún .htaccess que haga rewrites ni cosas así.

¿Alguien sabe cuál es el mecanismo por el cual (léase "cómo narices")
me están metiendo el spam saliente?
Responder Con Cita
  #6 (permalink)  
Antiguo 01-06-2008, 10:49:19
xmontero
 
Mensajes: n/a
Predeterminado Entran mails con URL inválida - Era: Apache hackeado

Bueno, hasta donde he podido descubrir, ME COLOCAN miles de mails en
el mailq con sólo acceder a una URL inválida:

1) Borro TODA la cola del post-fix.
2) mailq da vacío.
3) tail -f /var/log/apache/error.log
[Espero]
4) De golpe, en los logs del apache tengo:
[Sun Jun 1 11:43:09 2008] [error] [client 64.151.82.172] File does
not exist: /var/www/custom_www/dsitelecom.com/www/http://
www.geocities.com/sam_osagie01/fire4fire.html
[Sun Jun 1 11:44:14 2008] [error] [client 64.151.82.172] File does
not exist: /var/www/custom_www/dsitelecom.com/www/http://
www.geocities.com/sam_osagie01/fire4fire.html
5) mailq da centenares de mails.

He accedido a http://www.geocities.com/sam_osagie01/fire4fire.html y
es un formulario con campos para hacer spam (contenido, from, lista de
destinatarios, etc)

He mirado en /var/www/custom_www/dsitelecom.com/www/ y los index son
míos y no hay ningún .htaccess que haga rewrites ni cosas así.

¿Alguien sabe cuál es el mecanismo por el cual (léase "cómo narices")
me están metiendo el spam saliente?
Responder Con Cita
  #7 (permalink)  
Antiguo 01-06-2008, 10:49:19
xmontero
 
Mensajes: n/a
Predeterminado Entran mails con URL inválida - Era: Apache hackeado

Bueno, hasta donde he podido descubrir, ME COLOCAN miles de mails en
el mailq con sólo acceder a una URL inválida:

1) Borro TODA la cola del post-fix.
2) mailq da vacío.
3) tail -f /var/log/apache/error.log
[Espero]
4) De golpe, en los logs del apache tengo:
[Sun Jun 1 11:43:09 2008] [error] [client 64.151.82.172] File does
not exist: /var/www/custom_www/dsitelecom.com/www/http://
www.geocities.com/sam_osagie01/fire4fire.html
[Sun Jun 1 11:44:14 2008] [error] [client 64.151.82.172] File does
not exist: /var/www/custom_www/dsitelecom.com/www/http://
www.geocities.com/sam_osagie01/fire4fire.html
5) mailq da centenares de mails.

He accedido a http://www.geocities.com/sam_osagie01/fire4fire.html y
es un formulario con campos para hacer spam (contenido, from, lista de
destinatarios, etc)

He mirado en /var/www/custom_www/dsitelecom.com/www/ y los index son
míos y no hay ningún .htaccess que haga rewrites ni cosas así.

¿Alguien sabe cuál es el mecanismo por el cual (léase "cómo narices")
me están metiendo el spam saliente?
Responder Con Cita
  #8 (permalink)  
Antiguo 03-06-2008, 16:44:30
J.A. Gutierrez
 
Mensajes: n/a
Predeterminado Re: Entran mails con URL inválida - Era: Apache hackeado

xmontero <xmontero***dsitelecom.com> wrote:
: Bueno, hasta donde he podido descubrir, ME COLOCAN miles de mails en
: el mailq con sólo acceder a una URL inválida:

: 4) De golpe, en los logs del apache tengo:
: [Sun Jun 1 11:43:09 2008] [error] [client 64.151.82.172] File does
: not exist: /var/www/custom_www/dsitelecom.com/www/http://
: www.geocities.com/sam_osagie01/fire4fire.html

Eso son intentos (infructuosos) de utilizar tu servidor
web como proxy, no es preocupante.

: 5) mailq da centenares de mails.

De donde?
hacia donde?
Con que texto?

Sin mas datos, yo diria que son dos hechos totalmente independientes...

: ¿Alguien sabe cuál es el mecanismo por el cual (léase "cómo narices")
: me están metiendo el spam saliente?

harian falta mas datos...

--
PGP and other useless info at \
http://webdiis.unizar.es/~spd/ \
finger://daphne.cps.unizar.es/spd \ Timeo Danaos et dona ferentes
ftp://ivo.cps.unizar.es/pub/ \ (Virgilio)
Responder Con Cita
  #9 (permalink)  
Antiguo 03-06-2008, 16:44:30
J.A. Gutierrez
 
Mensajes: n/a
Predeterminado Re: Entran mails con URL inválida - Era: Apache hackeado

xmontero <xmontero***dsitelecom.com> wrote:
: Bueno, hasta donde he podido descubrir, ME COLOCAN miles de mails en
: el mailq con sólo acceder a una URL inválida:

: 4) De golpe, en los logs del apache tengo:
: [Sun Jun 1 11:43:09 2008] [error] [client 64.151.82.172] File does
: not exist: /var/www/custom_www/dsitelecom.com/www/http://
: www.geocities.com/sam_osagie01/fire4fire.html

Eso son intentos (infructuosos) de utilizar tu servidor
web como proxy, no es preocupante.

: 5) mailq da centenares de mails.

De donde?
hacia donde?
Con que texto?

Sin mas datos, yo diria que son dos hechos totalmente independientes...

: ¿Alguien sabe cuál es el mecanismo por el cual (léase "cómo narices")
: me están metiendo el spam saliente?

harian falta mas datos...

--
PGP and other useless info at \
http://webdiis.unizar.es/~spd/ \
finger://daphne.cps.unizar.es/spd \ Timeo Danaos et dona ferentes
ftp://ivo.cps.unizar.es/pub/ \ (Virgilio)
Responder Con Cita
  #10 (permalink)  
Antiguo 03-06-2008, 16:44:30
J.A. Gutierrez
 
Mensajes: n/a
Predeterminado Re: Entran mails con URL inválida - Era: Apache hackeado

xmontero <xmontero***dsitelecom.com> wrote:
: Bueno, hasta donde he podido descubrir, ME COLOCAN miles de mails en
: el mailq con sólo acceder a una URL inválida:

: 4) De golpe, en los logs del apache tengo:
: [Sun Jun 1 11:43:09 2008] [error] [client 64.151.82.172] File does
: not exist: /var/www/custom_www/dsitelecom.com/www/http://
: www.geocities.com/sam_osagie01/fire4fire.html

Eso son intentos (infructuosos) de utilizar tu servidor
web como proxy, no es preocupante.

: 5) mailq da centenares de mails.

De donde?
hacia donde?
Con que texto?

Sin mas datos, yo diria que son dos hechos totalmente independientes...

: ¿Alguien sabe cuál es el mecanismo por el cual (léase "cómo narices")
: me están metiendo el spam saliente?

harian falta mas datos...

--
PGP and other useless info at \
http://webdiis.unizar.es/~spd/ \
finger://daphne.cps.unizar.es/spd \ Timeo Danaos et dona ferentes
ftp://ivo.cps.unizar.es/pub/ \ (Virgilio)
Responder Con Cita
 
Respuesta


Herramientas
Desplegado

Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Trackbacks are habilitado
Pingbacks are habilitado
Refbacks are habilitado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
Actualidad : El IPhone de Apple hackeado tella hijo.de.la.gran.puta Newsgroup es.comp.os.linux.misc 0 06-07-2007 23:58:21
ASP y Apache cetuser1 Newsgroup microsoft.public.es.asp 18 18-04-2007 21:12:10
IIS y Apache Jordi Maycas Newsgroup microsoft.public.es.iis 4 07-02-2007 18:50:00
hackeado portalfox Arturos Newsgroup microsoft.public.es.vfoxpro.datos 5 11-07-2006 05:04:02
Auxilio, Misitio ha sido ¡¡¡Hackeado!!! Victor A. Diaz Newsgroup microsoft.public.es.webmasters 36 24-11-2004 13:42:13





Powered by: vBulletin, Versión 3.6.8
Derechos de Autor ©2000 - 2008, Jelsoft Enterprises Ltd.

LinkBacks Enabled by vBSEO 3.1.0 © 2007, Crawlability, Inc.