LinuxProfi . AT
ihr professioneller Linux Dienstleister
In den letzten Wochen/Monaten ist eine auffallend hohe Anzahl an Einbruchsversuchen durchgeführt worden bzw. gelungen. Abseits von den offiziell bekannten gibt es eine Unzahl von Einbrüchen die entweder unerkannt blieben oder nur mit dem berühmten „Stecker ziehen“ beantwortet wurden. Aber es geht auch anders…..
Wenn ein Einbrecher mal erkannt wurde, ist einer der Erfolgsfaktoren eine gesundene Portion Besonnenheit. Den Stecker zu ziehen ist eine der validen Methoden – sei jedoch nur dem unbedarften Administrator empfohlen. Anschliessend sollte dieser einen Fachmann zu Rate ziehen, welcher feststellen kann welchen Grad der Infiltration der Eindringling schon erreicht hat.
Der sich auskennt wird erst einmal feststellen wie weit der Eindringling ist:
Besonders der letzte Punkt erscheint mit wichtig, da dies nach Bereinigung und der Wiederaufnahme des Servers hilft den selben Fehler nicht noch einmal zu machen….
Die Analyse kann von ein paar Minuten bis Stunden dauern – je nachdem wie weit der Eindrlingling schon ist.
Ist dieser Vorgang abgeschlossen, geht an den Gegenschlag. Ich würde diesen in folgender Reihenfolge durchführen:
Ich darf das an einem konkretem Beispiel darstellen, welches mir in der Nacht vom 8.7.2011 wiederfahren ist:
13018 ? S 0:00 _ sh -c perl udp.pl 72.47.223.97 0 600 2>&1 3>&1
13019 ? R 157:12 _ perl udp.pl 72.47.223.97 0 600
13224 ? S 0:00 /usr/sbin/httpd -DL
13225 ? S 0:00 _ sh -c perl udp.pl 72.47.223.97 22 600 2>&1 3>&1
13226 ? R 136:01 _ perl udp.pl 72.47.223.97 22 600
14708 ? S 0:00 /usr/sbin/httpd -DL
14709 ? S 0:00 _ sh -c perl udp.pl 92.83.253.39 0 600 2>&1 3>&1
14710 ? R 68:32 _ perl udp.pl 92.83.253.39 0 600
14762 ? S 0:00 /usr/sbin/httpd -DL
14763 ? S 0:00 _ sh -c perl udp.pl 213.239.216.200 22 600 2>&1 3>&1
14764 ? R 66:32 _ perl udp.pl 213.239.216.200 22 600
14846 ? S 0:00 /usr/sbin/httpd -DL
14847 ? S 0:00 _ sh -c perl udp.pl 213.239.216.200 22 600 2>&1 3>&1
14851 ? R 65:00 _ perl udp.pl 213.239.216.200 22 600
15075 ? S 0:00 /usr/sbin/httpd -DL
15076 ? S 0:00 _ sh -c perl udp.pl 88.30.205.164 22 600 2>&1 3>&1
15077 ? R 60:43 _ perl udp.pl 88.30.205.164 22 600
Nach nunmehr 1,5 Tagen weitere Beobachtungen ist es fürs erste mal ausgestanden und der Angreifer abgewährt – die Analyse – Abwehr – Bereinigung kostete mich 9 Stunden Arbeit, brachten allerdings die Gewissheit dass er zumindest über diesen Weg nicht mehr eindringen kann. Ein Mehrwert der gar nicht hoch genug bewertet werden kann.
Ich darf zu guter Letzt noch auf die Summe der Faktoren für eine erfolgreiche Abwehr hinweisen (fast alle waren im obigen Szenario erfüllt – aber nur fast !!):
Sollten Sie jemals in die Verlegenheit kommen sich gegen einen Eindringling zu wehren: Vergessen Sie bitte nicht auf die Protokolierung der Ereignisse – Sie müssen unter Umständen beweisen dass die abgelegten XXX-Videos nicht von Ihnen stammen ….