HYATT HOTELS CORPORATIONS

hyatt hotels corporationsBRITE SMILES brite smiles

NEW YORK MEGA LOTTO NUMBERS

new york mega lotto numbers
FIVE STAR DIAMOND RESORTS
five star diamond resorts
JAW NECROSIS IN PATIENTS ON FOSAMAX
jaw necrosis in patients on fosamaxCLARITHROMYCIN IN NEXIUM clarithromycin in nexium

HUMAN GROWTH HORMONE CANADA

human growth hormone canada

PREDNISONE FOR SEVER NECK MUSCLE PAIN

prednisone for sever neck muscle pain

WHA IS TRAMADOL

wha is tramadol

ST PAUL TRAVELERS INSURANCE COMPANY AUTO

st paul travelers insurance company auto
CHOICE HOTELS RESERVATIONS MOTELS
choice hotels reservations motelsTEXAS LOTTERY NUMBER RESULTS MEGA MILLIONS texas lottery number results mega millions

HOLIDAY INN TRAVEL AGENT COMMISSION

holiday inn travel agent commission

WHAT DOES CLOMID

what does clomid

ELAVIL USE FOR VERTIGO

elavil use for vertigo

VISA REQUIREMENT FOR US CITIZENS TRAVELING ABROAD

visa requirement for us citizens traveling abroad
GLO BRITE CORPERATION
glo brite corperationWHAT IS MINOCYCLINE USED TO TREAT what is minocycline used to treat

HARVARD BUSINESS REVIEW ZYVOX

harvard business review zyvoxGFR 49 PROGRAF AND EPIVIR gfr 49 prograf and epivir
OVER THE COUNTER ALTERNATIVE TO PREVACID
over the counter alternative to prevacid

METHYLPREDNISOLONE AUGMENTIN

methylprednisolone augmentin
GINSENG ROOT
ginseng root
CYCLOPHOSPHAMIDE DOSE
cyclophosphamide dose
VIAGRA CHEAPLY
viagra cheaply

WHAT IS FERROUS SULFATE PHARMACIST

what is ferrous sulfate pharmacist

CHILDHOOD DEPRESSION ZOLOFT

childhood depression zoloft
FIND VIAGRA
find viagra

CHLOROQUINE SIDE EFFECTS MALARIA

chloroquine side effects malariaTRUSOPT EYE DROPS DOCTOR trusopt eye drops doctor
GETTING HIGH ON ALEVE
getting high on aleveBOOST MOBILE WALKIE TALKIE CODE boost mobile walkie talkie code

ALDARA IMIQUIMOD FADJUST SMS 1 DUPLICATE 11.9

aldara imiquimod fadjust sms 1 duplicate 11.9
WEALTH AND SOCIAL CLAS
wealth and social clasISSAQUAH BRITE SMILE issaquah brite smile

DOES PREDNISONE CAUSE FATUGUE

does prednisone cause fatugue

ACTANOL EVISTA VS

actanol evista vsCHECK VISA VANILLA GIFT CARD check visa vanilla gift card

CHEAP SITE VIAGRA

cheap site viagra
AZATHIOPRINE DRUG LITERATURE
azathioprine drug literature
WHAT IS NORDETTE FOR
what is nordette for
BUY PROPECIA ONLINE DRUGS
buy propecia online drugsHILTON HOTELS IN LONDON ONTARIO hilton hotels in london ontario
NIGHTINGALE NURSES TRAVELING AGENCY
nightingale nurses traveling agency

NATIONAL TRAVELERS ARKANSAS

national travelers arkansas

EFFECTS ON DEVELOPING BABY AND PREDNISONE

effects on developing baby and prednisone

2007年2月18日

●userminから侵入

cautionlogo.gifなんとまた侵入されていた。orz
あるユーザからFTPが繋がらないと連絡を受けて、いろいろ調べてみると侵入者によってパスワードが変更されていた。以前sshで侵入されたが、それとは別の侵入路だった。なんとuserminから侵入されていた。
調べてみるとuserminの古いバージョンには脆弱性が報告されている。

userminのログを確認すると、例のsshの対策(sshサービスを停止)を施したわずか2日後にuserminから侵入してきていた。ログによると、userminの脆弱性を利用して/etc/shadowを得ることができたようだ。
#アクセス元のIPはあえて隠しません。

62.204.144.14 - - [26/Jan/2007:11:07:09 +0900] "GET /unauthenticated//..%01/....省略.....%0/etc/shadow HTTP/1.1" 200 1966

このあと8時間後にuserminから複数のアカウントにログインしてきている。ログインしたアカウントはすべてパスワードを変更して回っている。(ほとんど使われていないアカウントが含まれているので、ユーザから報告を受けるまで気づかなかった。)
アカウントのうち1つは、そのユーザ権限で何やらデーモンが動かされていた。shという名前で動いていて、そのユーザのホームの下に作られた.bashというフォルダに実体があった。何やら1時間に一度ファイルが更新されている。このデーモンは今日まで何を行っていたんだろう、、、、、

今回usermin経由で侵入してきたのは、全アカウントにではない。おそらく暗号化されたパスワードを、パスクラック(辞書に載ってるような単語などを暗号化したものと比較してパスワードを見破る手法)して破ることができたものだけが侵入されたのだろう。何はともあれ、またパスワードの再設定を行わなければ。

対策として、この脆弱性の対策が施されたuserminとwebminに更新した。またuserminから行える項目も見直して、ファイルの転送やshellの実行などは行えないようにした。

webminはアクセスの形跡がなかった。まだ今のところroot権限は奪われていない。目的とすることは、ホストの乗っ取りではなくて、アタックのための踏み台だろうから、おそらくはroot権限など要らないんだろう。彼らにとっては、アタックに必要なデーモンが実行できて、なるべく長く見つからないことが重要なんだろう。それには逆に、パスワードなど変更しないほうが見つかりにくいと思うんだけど。今回の場合、鍵を掛けてしまうから侵入に気づかれているわけだし。

インターネットに晒されているサーバの維持管理は本当に難しい。とにかくシステムのログとJPCERT/CCのレポートにはしっかり目を通さないと。
しかしイタチごっこですね。

Posted by masa at 2007年2月18日 16:09
トラックバックURL

このエントリーのトラックバックURL:
http://www.smilemark.net/cgi-bin/MT/mt-tb.cgi/1655

コメント

あががが、、、大変でしたね、、そういうことだったわけですか。お疲れ様でした&ありがとうございました。

Posted by に at 2007年2月21日 22:50

ここんとこ何度も侵入されて、ちょっと凹んでしまいました。
今のOSはサポート切れちゃったんで、もう間もなくシステムを新調します。ディスクも大きくなるので、ばんばんご活用ください。^^

Posted by masa at 2007年2月24日 19:28
コメントしてください




保存しますか?

(書式を変更するような一部のHTMLタグを使うことができます)


画像の中に見える文字を入力してください。