Vinnaren i pepparkakshustävlingen!
2015-02-23, 21:29
  #1
Medlem
Qtews avatar
Jo, det hela började med att jag märkte att min hemsida var utbytt mot en länk.
Eftersom jag inte var hemma vid tillfället stängde jag av min Raspberry Pi via Putty, som jag har webbservern på. När jag kom hem idag tog jag tag i saken och kollade loggarna och hittade,

[21/Jun/2014:14:24:50 +0000] "GET /w00tw00t.at.blackhats.romanian.anti-sec HTTP/1.1" 404 487 "-" "ZmEu"


Googlade upp ZmEu och hittade: http://en.wikipedia.org/wiki/ZmEu_(v...bility_scanner)

Sökte igenom efter rootkits och liknande på raspberryn men hittade inget.

Kollade loggarna för login på min raspberry. Svaret blev att någon hade kört bruteforce på root.
mellan 15 feb och 22 feb.

Och nu till sist det jag är mest bekymrad över är att jag märkte nyss att sidan som var länkad från min är nu den normala, fast någon har reggat en .net domän min min hemsida. Med den urlen som stod på min index när jag märkte att det var något skumt.


Undrar nu vad jag bör göra, ska jag stänga ner servern och blåsa minneskortet på den?
__________________
Senast redigerad av Qtew 2015-02-23 kl. 21:33.
Citera
2015-02-23, 21:50
  #2
Medlem
svallerbyttans avatar
Ja, blås minneskortet bara och sätt ett bättre lösenord.
Citera
2015-03-10, 02:17
  #3
Medlem
Byt ssh port från defalt.
Installera fail to ban.
Ha ett superlångt lösneord.
Citera
2015-04-17, 06:06
  #4
Medlem
hashs avatar
Sätt "PermitRootLogin no" i din /etc/ssh/sshd_config

Då tillåter du inga root-login utifrån.
Fail2ban är också ett bra komplement som någon nämnde ovan.
Citera
2015-04-17, 06:40
  #5
Moderator
Protons avatar
Webbhotell och webbserver --> Programvara - Övriga operativsystem
/Moderator
Citera
2015-04-20, 15:02
  #6
Medlem
Kongruensbojds avatar
Frågan vi andra ställer oss är hur du tänker jävlas tillbaka med kinesjäveln?
Citera
2015-04-21, 09:19
  #7
Medlem
ischs avatar
Citat:
Ursprungligen postat av Kongruensbojd
Frågan vi andra ställer oss är hur du tänker jävlas tillbaka med kinesjäveln?

Är ju bara att slänga upp vilken skit som helt på en webserver efter att han säkrat upp servern. Är ju gött med en ny egen domän
Citera
2015-04-21, 15:41
  #8
Medlem
gotos avatar
Stang av password auth och anvand RSA-nycklar istallet:

sed -i 's/#PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config

Enklaste sattet att installera publik nyckel tycker jag ar att ha dom kopplade till github. Da kan du installera genom att skriva:

ssh-import-id gh:<user>

Hantera privat nyckel i Windows med pageant. Skapa bokmarke i Startup:

%programfiles%\putty\pageant.exe %userprofile%\.ssh\id_rsa.ppk
Citera

Stöd Flashback

Flashback finansieras genom donationer från våra medlemmar och besökare. Det är med hjälp av dig vi kan fortsätta erbjuda en fri samhällsdebatt. Tack för ditt stöd!

Stöd Flashback