Website gehacked

Heb je problemen met het instellen van je netwerk, bedraad of draadloos, dan kan je hier altijd terecht!
Plaats reactie
redman
Elite Poster
Elite Poster
Berichten: 1626
Lid geworden op: 26 okt 2005, 23:19
Uitgedeelde bedankjes: 63 keer
Bedankt: 88 keer
Provider

Dus,

Vermits ik een opleiding had gedaan als webontwikkelaar had ik dus een eigen website gemaakt met bootstrap, jquery en symfony framework.

Ik had al lang een xbmcbuntu server met een torrentclient draaien met een betaalde dyndns account.
Dus ik dacht, ik zet mijn website hierbij. Ik heb alleen poort 80 en een poort voor mijn torrentinterface op andere poort dan de standaard poort.

Ik heb volledig de guideline gevolgd van symfony hoe een webserver op te zetten.

De hacker is wel heel origineel en heeft mijn image logo lichtjes veranderd.

Kan iemand me helpen met wat ik nu juist moet doen.

Als ik het netstat commando uitvoer zie ik één ding verdacht?

Code: Selecteer alles

tcp        0    265 192.168.1.5:53427       46.126.16.71:30485      ESTABLISHED 112        13972       765/python 
Gebruikersavatar
xming
Pro Member
Pro Member
Berichten: 434
Lid geworden op: 06 okt 2005, 10:35
Uitgedeelde bedankjes: 9 keer
Bedankt: 47 keer
Provider

Server offline halen en herinstalleren! Als je nog wilt uitpluizen wat er gebeurd was, maak eerst een image, maar boot er niet van.
Het opzetten van een webserver != een webserver beveiligen.
Doktor Avalanche
Premium Member
Premium Member
Berichten: 692
Lid geworden op: 21 dec 2010, 10:17
Locatie: Oostmalle
Uitgedeelde bedankjes: 121 keer
Bedankt: 72 keer
Contacteer:
Provider

Is een beetje de reden waarom ik een beetje huiverachtig ben van zaken als Codeigniter . Dat wordt op zoveel websites gebruikt dat er wel mensen zullen zijn die gaten zullen zoeken. Ze zullen wel snel gedicht worden, maar dan moet je steeds zeer snel updaten.
Als ze gewoon via ssh of ftp binnenkomen kan je eens proberen wat IP adressen te blokkeren, maar probeer eerste eens zoveel mogelijk paswoorden op de server aan te passen. Kijk ook of er geen nieuwe users aangemaakt zijn.
Laatst gewijzigd door Doktor Avalanche 06 jun 2016, 11:43, in totaal 1 gewijzigd.
"The Internet is allergic to truth, reason and humour."
Gebruikersavatar
xming
Pro Member
Pro Member
Berichten: 434
Lid geworden op: 06 okt 2005, 10:35
Uitgedeelde bedankjes: 9 keer
Bedankt: 47 keer
Provider

Doktor Avalanche schreef:Is een beetje de reden waarom ik een beetje huiverachtig ben van zaken als bootstrap, jquery, angular .... Dat wordt op zoveel websites gebruikt dat er wel mensen zullen zijn die gaten zullen zoeken. Ze zullen wel snel gedicht worden, maar dan moet je steeds zeer snel updaten.
huh? Al die zaken zijn client site, gaten in die software, betekent niet dat men de servers zo kan binnendringen.
Als ze gewoon via ssh of ftp binnenkomen kan je eens proberen wat IP adressen te blokkeren, maar probeer eerste eens zoveel mogelijk paswoorden op de server aan te passen. Kijk ook of er geen nieuwe users aangemaakt zijn.
Geen enkele zin, je kan nooit zeker zijn dat er geen backdoors meer zijn, onzichtbare root kits enz. Veiligste is een herinstallatie, zelfs dat biedt geen 100% garantie (BIOS rootkits, USB rootkits, ...).
redman
Elite Poster
Elite Poster
Berichten: 1626
Lid geworden op: 26 okt 2005, 23:19
Uitgedeelde bedankjes: 63 keer
Bedankt: 88 keer
Provider

Ik heb de netwerk kabel uitgetrokken, kan ik wat verder zien.

Ik zie dus dat op XBMCbuntu geen ufw geinstalleerd is, pfff.
Gebruikersavatar
raf1
Elite Poster
Elite Poster
Berichten: 4954
Lid geworden op: 17 nov 2009, 22:39
Uitgedeelde bedankjes: 235 keer
Bedankt: 1542 keer
Provider

Wellicht is je servertje zo lek als een zeef. Begin al eens met volgende blogpost: https://blog.mattbrock.co.uk/hardening- ... ver-14-04/
butskristof
Elite Poster
Elite Poster
Berichten: 1457
Lid geworden op: 19 dec 2011, 18:42
Locatie: Heist-op-den-Berg
Uitgedeelde bedankjes: 483 keer
Bedankt: 98 keer
Contacteer:
Provider

Een die ik ook altijd volg:
https://www.digitalocean.com/community/ ... untu-14-04
Onderaan zijn er nog een aantal interessante links qua beveiliging voor MySQL, PHPMyAdmin en andere zaken die al eens security flaws durven tonen.

Ik zou inderdaad ook volledig opnieuw beginnen met een cleane installatie en van nul beginnen met eerst te zorgen dat alles deftig beveiligd is etc.
MClaeys
Elite Poster
Elite Poster
Berichten: 6018
Lid geworden op: 16 feb 2011, 22:43
Uitgedeelde bedankjes: 377 keer
Bedankt: 343 keer
Provider

Ik ben wel benieuwd naar de subtiele wijziging, vaak gaan ze voor een defacing :)
redman
Elite Poster
Elite Poster
Berichten: 1626
Lid geworden op: 26 okt 2005, 23:19
Uitgedeelde bedankjes: 63 keer
Bedankt: 88 keer
Provider

Nog een vraagje....

Als ik naar de bestanden kijk van mijn website zie ik dat ik de enige user ben en dat die laatst zijn veranderd toen ik de website naar daar heb verplaatst.

Is het mogelijk voor een hacker dit te veranderen zonder dat ik dit kan zien met ls -l (datum en user van de bestanden)?

Ik heb ook rkhunter laten lopen en die vindt niets.
Gebruikersavatar
xming
Pro Member
Pro Member
Berichten: 434
Lid geworden op: 06 okt 2005, 10:35
Uitgedeelde bedankjes: 9 keer
Bedankt: 47 keer
Provider

MClaeys schreef:Ik ben wel benieuwd naar de subtiele wijziging, vaak gaan ze voor een defacing :)
Misschien een kennis die dat heeft gedaan :D
Gebruikersavatar
Loeri
Premium Member
Premium Member
Berichten: 490
Lid geworden op: 04 sep 2011, 14:32
Uitgedeelde bedankjes: 73 keer
Bedankt: 26 keer
Provider

redman schreef: Is het mogelijk voor een hacker dit te veranderen zonder dat ik dit kan zien met ls -l (datum en user van de bestanden)?
Jup is mogelijk(ik ga niet linken naar een site, maar google toont al heel wat).
Als dat het geval is kan je een programma gebruiken dat je een mail stuurt, log schrijft of whatever wanneer een file wordt aangepast.
Gebruikersavatar
xming
Pro Member
Pro Member
Berichten: 434
Lid geworden op: 06 okt 2005, 10:35
Uitgedeelde bedankjes: 9 keer
Bedankt: 47 keer
Provider

redman schreef:Nog een vraagje....

Als ik naar de bestanden kijk van mijn website zie ik dat ik de enige user ben en dat die laatst zijn veranderd toen ik de website naar daar heb verplaatst.

Is het mogelijk voor een hacker dit te veranderen zonder dat ik dit kan zien met ls -l (datum en user van de bestanden)?
Alles is mogelijk zelfs zonder ingewikkelde "hacks". Als het goede gedaan was met een deftige rootkit is er zelfs geen enkel manier om enige spoor te vinden als je nog met het live systeem werkt.
Plaats reactie

Terug naar “Netwerken en Security”