TweakPC

Zurück   Computer Hardware Forum - TweakPC > Games und Software > Security & SPAM

Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 27.11.2006, 21:23   #1 (permalink)
Extrem Performer
 
Benutzerbild von redilS
 

Registriert seit: 22.11.2004
Beiträge: 1.169

redilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekannt

Standard Server4You Sicherheit

Hallo zusammen

Ich hab mir vor ca. einem halben Jahr bei S4Y einen Root-Server gemietet um ab und an mal einen privaten Game-Server incl. TS hosten zu können. Sonst lief _nichts_ darauf - also kein HTTP, FTP, usw. Die entsprechenden Services hatte ich entweder deinstalliert bzw. deaktiviert.

Anfang Oktober diesen Jahres bekam ich dann von S4Y den netten Hinweis, dass ausgehend von meinem Server andere Webseiten auf backdoors gescaned würden. Hab mich daraufhin umgehend darum gekümmert und festgestellt, dass sowohl der Virenscanner, als auch die Firewall komplett deaktiviert waren. Um weiterem Ärger aus dem Weg zu gehen, hab ich die Kiste dann kurzum neu aufsetzen lassen (dies war am 11.10.2006) - Daten wurden nicht gesichert, da diese nicht wichtig waren und ich eine wirkich saubere Installation wollte. Im Anschluss daran habe ich dann kurz den Virenscanner und Teamspeak neu installiert und jegliche Updates durchlaufen lassen.

Jetzt kommts:
Grad eben will ich einen BF2-Ded einrichten und stelle fest, dass der Virenscanner nicht läuft und die Kiste extrem zäh reagiert. Ich starte den Defrag, und bekomme die Meldung, dass nicht genug Speicherplatz frei wäre um den Vorgang durchzuführen oO. Lt. Datenträgerinformation wären aber 143 GB von 149 GB frei.

Defrag läuft also und zeigt viele nette Dateien (ich sag nur 0Day) im Ordner "C:\Windows\System32\netmon\dhcp" und "C:\Windows\System32\netmon\parser" die ich selbst dort sicherlich _nicht_ abgelegt habe. Zugriffe auf die Ordner selbst bzw. deren Inhalt ich nicht möglich.
Bei weiterer Untersuchung fällt mir auf, dass AV und Firewall abermals nicht laufen.

Und das allerschärfste an der ganzen Sache: Die besagten Ordner wurden am gleichen Tag, zur gleichen Stunde und zu gleichen Sekunde erstellt an dem auch die "Neu-Installation" des Betriebssystems stattgefunden hat.

---

Ich lass die Kiste grad eben nochmal neu aufsetzen und werde danach _umgehend_ prüfen, welche Datein sich dann auf der Kiste befinden. Sollte ich fündig werden, ...

---

Hat zufällig einer von Euch auch einen W2K3 Root-Server bei S4Y? Wenn, ja wäre es nett wenn derjenige mal seine Kiste prüfen könnte.

Gruss,
redilS

Geändert von redilS (28.11.2006 um 15:54 Uhr)
redilS ist offline   Mit Zitat antworten
Alt 28.11.2006, 11:16   #2 (permalink)
Extrem Performer
 
Benutzerbild von dr_mordio
 

Registriert seit: 10.09.2004
Beiträge: 1.070

dr_mordio ist jedem bekanntdr_mordio ist jedem bekanntdr_mordio ist jedem bekanntdr_mordio ist jedem bekanntdr_mordio ist jedem bekanntdr_mordio ist jedem bekannt

Standard AW: Server4You Sicherheit

sowas kommt angeblich öfters vor.

in einem magazin war dazu mal ein sehr interessanter bericht.
darin ging es darum, das sich die hacker- und warez- szene gerne ungesicherte server unter den nagel reißt.

dann werden versteckte verzeichnisse angelegt, auf denen die files gehostet und zum DL freigegeben werden.

dabei wird darauf geachtet, nichts vom original contend des servers zu zerstören, so das dieser weiter läuft, und der besitzer nichts von dem heimlichen treiben mitkriegt.

Da das in deinem fall scheinbar direkt bei der installation passiert ist, kann darauf hin weisen, das evtl. ein mitarbeiter seine späße macht, oder aber das die server in der szene bekannt und beliebt sind und dadurch permanent überwacht werden.

MfG
Alex
Wenn dir mein Beitrag geholfen hat oder interessant war, dann wär eine Bewertung ganz nett
Klick dazu einfach auf dieses Icon http://forum.tweakpc.de/images/buttons_2/reputation.gif unten links und gib einen kurzen Kommentar ab. Danke.
dr_mordio ist offline   Mit Zitat antworten
Alt 28.11.2006, 13:07   #3 (permalink)
Extrem Performer
 
Benutzerbild von redilS
 

Registriert seit: 22.11.2004
Beiträge: 1.169

redilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekannt

Standard AW: Server4You Sicherheit

So, nachdem ich gestern auf 180 war hab ich mich mittlerweile wieder gefangen. Die Kiste ist wieder sauber und (zumindest aus meiner Sicht) sicher. Bleibt allerdings immer noch die Frage nach dem "WIE?".

Direkt nach der letzten Neuinstallation sah es folgendermassen aus:
  • Firewall - aktiv, einzige Ausnahme war der Port für UltraVNC
  • Virenscanner - OnAccess Scan aktiv, Autoupdate alle 2 Stunden, Full-Scan um 12 und 00 Uhr
  • Windows Autoupdate - aktiv, alle verfügbaren Updates direkt eingespielt
  • IIS deinstalliert
  • DCOM deaktiviert
  • Teamspeak 2 Server als Dienst

Vor kurzem kam dann noch ein Socks-Proxy hinzu, welcher allerdings bei Bedarf manuell von mir gestartet wurde.

Entweder bin ich zu dämlich einen Windows Server effektiv abzusichern (was bei einer Linux-Maschine alles an mir vorbei laufen würde will ich dann garnicht erst wissen), oder ... nuja, besser keine Anschuldigungen solange nix bewiesen ist.

Gruss,
redilS
redilS ist offline   Mit Zitat antworten
Alt 28.11.2006, 14:06   #4 (permalink)
RUN
Tweaker
 
Benutzerbild von RUN
 

Registriert seit: 10.04.2002
Beiträge: 783

RUN ist einfach richtig nettRUN ist einfach richtig nettRUN ist einfach richtig nettRUN ist einfach richtig nett

Standard AW: Server4You Sicherheit

an deiner stelle würde ich den remotedesktop von microsoft verwenden, damit wird der verkehr zweischen server und client immerhin verschlüsselt.
dazu ist die performance ist deutlich besser als bei vnc.
meiner meinung nach bietet der remotedesktop die beste performance aller grafischen "remote-lösungen".
ALL YOUR BASE ARE BELONG TO US.
RUN ist offline   Mit Zitat antworten
Alt 28.11.2006, 14:35   #5 (permalink)
Extrem Performer
 
Benutzerbild von redilS
 

Registriert seit: 22.11.2004
Beiträge: 1.169

redilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekannt

Standard AW: Server4You Sicherheit

Zitat:
Zitat von RUN
an deiner stelle würde ich den remotedesktop von microsoft verwenden, damit wird der verkehr zweischen server und client immerhin verschlüsselt.
In Verbindung mit VNC nutze ich zwar das MSRC4 Plugin zur Verschlüsselung der Kommunikation, ich werd' aber jetzt der RDC Lösung von Microsoft eine Chance geben.

Falls noch jemand ein paar Tips haben sollte, nur her damit - bin für jegliche, produktive Kritik offen.


Gruss,
redilS
redilS ist offline   Mit Zitat antworten
Alt 29.11.2006, 21:09   #6 (permalink)
Overclocker
 

Registriert seit: 24.05.2002
Beiträge: 200

BenniG. wird schon bald berühmt werdenBenniG. wird schon bald berühmt werden

Standard AW: Server4You Sicherheit

Mal ne ganz blöde Frage, dein Admin-Kennwort hast du geändert?
Vielleicht mal die benutzten Ports umstellen, also VNC-Port ändern und so, dann wirds erstmal schwieriger irgendwo ein Passwort eingeben zu können..
BenniG. ist offline   Mit Zitat antworten
Alt 29.11.2006, 22:00   #7 (permalink)
Extrem Performer
 
Benutzerbild von redilS
 

Registriert seit: 22.11.2004
Beiträge: 1.169

redilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekannt

Standard AW: Server4You Sicherheit

Zitat:
Zitat von BenniG.
Mal ne ganz blöde Frage, dein Admin-Kennwort hast du geändert?
Ich bin doch nicht blöd - habs von "1234" in "4321" geändert ^^ nur Spass!


Zitat:
Zitat von BenniG.
Vielleicht mal die benutzten Ports umstellen, also VNC-Port ändern und so, dann wirds erstmal schwieriger irgendwo ein Passwort eingeben zu können..
Jop, hab ich jetzt nach der Neuinstallation schon gemacht. So liefert zumindest ein scan über die Standardports kein Ergebnis...
redilS ist offline   Mit Zitat antworten
Alt 30.11.2006, 02:09   #8 (permalink)
Firmware Killer
 
Benutzerbild von Tweak-IT
 

Registriert seit: 11.03.2005
Beiträge: 4.361

Tweak-IT ist ein wunderbarer AnblickTweak-IT ist ein wunderbarer AnblickTweak-IT ist ein wunderbarer AnblickTweak-IT ist ein wunderbarer AnblickTweak-IT ist ein wunderbarer AnblickTweak-IT ist ein wunderbarer AnblickTweak-IT ist ein wunderbarer Anblick

Standard AW: Server4You Sicherheit

Also ich könnt mich kringeln 0Day auf dem eigenen Server auweia!

Ich weiss schon wieso ich meine FTPs immer so sorgfältig checke aber sowas ist heftigst...
Tweak-IT ist offline   Mit Zitat antworten
Alt 30.11.2006, 10:07   #9 (permalink)
Extrem Performer
 
Benutzerbild von redilS
 

Registriert seit: 22.11.2004
Beiträge: 1.169

redilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekannt

Standard AW: Server4You Sicherheit

Danke für Deine "Anteilnahme" ^^ Ich für meinen Teil weiss noch nicht, ob ich ich's lustig finden oder weinen soll.

Dass ich meine Kiste in Zukunft ebenfalls öfter mal auf Herz und Nieren prüfe versteht sich ja jetzt wohl von selbst. Dumm nur, dass es bei mir nicht eben nur ein Dienst is der zu prüfen ist, sondern u.U. gleich die ganze Maschine *grml*
redilS ist offline   Mit Zitat antworten
Alt 30.11.2006, 13:37   #10 (permalink)
Extrem Performer
 
Benutzerbild von redilS
 

Registriert seit: 22.11.2004
Beiträge: 1.169

redilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekannt

Standard AW: Server4You Sicherheit

Da ich dieses Thema gerne abgeschlossen hätte, hab ich alle bisher ergriffenen Maßnahmen dokumentiert und möchte Euch bitten, mich zu korrigieren falls etwas falsch sein sollte oder gar fehlt.

Beginnend direkt nach der Neuinstallation:
- Einstellungen der Firewall geprüft
- Windows Updates eingespielt
- eigenes Admin Konto angelegt
- Standard-Konto "Administrator" deaktiviert
- nicht genutzte Konten deaktivert (Gast, MS Support, IIS FTP usw.)
- Eingeschränktes "Benutzer"-Konto für Dienste angelegt
- Virenscanner installiert & geplante Tasks definiert
- IIS & abhängige Dienste deinstalliert sowie deren Verzeichnisse gelöscht
- DCOM Komponentendienst deaktiviert
- Dienst f. Datei- und Druckerfreigabe (war bereits deaktiviert) deinstalliert
- Teamspeak2 installiert & Ports "umgebogen"
- Teamspeak2 Ports freigeschaltet
- RDC Ports "umgebogen"
- RDC Ports freigeschaltet
- Traffic Monitoring Tool installiert
- Reboot.

Wars das? I hope so...
redilS ist offline   Mit Zitat antworten
Alt 30.11.2006, 16:20   #11 (permalink)
EoN
Kaffeejunkie
 
Benutzerbild von EoN
 

Registriert seit: 01.05.2002
Beiträge: 5.035

EoN ist ein wunderbarer AnblickEoN ist ein wunderbarer AnblickEoN ist ein wunderbarer AnblickEoN ist ein wunderbarer AnblickEoN ist ein wunderbarer AnblickEoN ist ein wunderbarer AnblickEoN ist ein wunderbarer AnblickEoN ist ein wunderbarer Anblick

Standard AW: Server4You Sicherheit

Sichere Kennwörter vergeben fehlt glaub ich noch auf der Liste, aber das haste ja oben schon geschrieben.

An sonsten fällt mir da jetzt nicht so wirklich was dazu ein. Persönlich hab ich nen Root Server auf Linux Basis und wurde zum Glück bis jetzt von jeglichen Hackerangriffen verschont. Aber wir wollen es ja mal nicht verschreien.
EoN ist offline   Mit Zitat antworten
Alt 30.11.2006, 17:18   #12 (permalink)
Nachtduscher
 
Benutzerbild von _Smash_
 

Registriert seit: 22.01.2002
Beiträge: 12.569

_Smash_ ist ein wunderbarer Anblick_Smash_ ist ein wunderbarer Anblick_Smash_ ist ein wunderbarer Anblick_Smash_ ist ein wunderbarer Anblick_Smash_ ist ein wunderbarer Anblick_Smash_ ist ein wunderbarer Anblick_Smash_ ist ein wunderbarer Anblick

Standard AW: Server4You Sicherheit

Zitat:
Zitat von EoN
Persönlich hab ich nen Root Server auf Linux Basis und wurde zum Glück bis jetzt von jeglichen Hackerangriffen verschont. Aber wir wollen es ja mal nicht verschreien.
Dann lass dir mal dein sshd-log anzeigen
_Smash_ ist offline   Mit Zitat antworten
Alt 30.11.2006, 21:40   #13 (permalink)
Extrem Performer
 
Benutzerbild von redilS
 

Registriert seit: 22.11.2004
Beiträge: 1.169

redilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekanntredilS ist jedem bekannt

Standard AW: Server4You Sicherheit

Mag ja sein, dass ich jetzt ein klein wenig paranoid bin und überzogen reagiere, aber schaut Euch doch mal folgenden Auszug aus meinem Traffic-Log an.


PHP-Code:
Services (Top 10consuming the most volume in current period
  
Service           Received   Sent        Total 
xxxxx
:65536/udp    14,24 MB  129,03 MB   143,27 MB 
xxxxx
:1069/udp      6,69 MB   30,71 MB    37,41 MB 
xxxxx
:18306/udp     3,94 MB   22,55 MB    26,49 MB 
xxxxx
:1734/udp      3,97 MB   21,78 MB    25,75 MB 
xxxxx
:3964/udp      2,28 MB   22,51 MB    24,79 MB 
xxxxx
:1136/udp    587,08 KB   22,10 MB    22,68 MB 
xxxxx
:3379/udp      4,49 MB   18,06 MB    22,54 MB 
xxxxx
:1217/udp      8,56 MB   12,79 MB    21,35 MB 
xxxxx
:10590/udp   822,23 KB   20,07 MB    20,87 MB 
xxxxx
:1247/udp    537,16 KB   20,30 MB    20,82 MB 
Das wäre jetzt der Traffic, den mein TS Server über die letzten 24h produziert hat. Die erste Zeile gibt mir dabei zu denken. Der Client am Port 65536 produziert den 4-Fachen Traffic im Vergleich zu jedem anderen Client? Bzw. wie hoch ist die warscheinlichkeit dass bei 65536 Ports immer einer der User auf dem allerletzten Port landet

EDIT:
WTF? Is der letzte Port nicht eigentlich der 65535?

Geändert von redilS (01.12.2006 um 10:35 Uhr)
redilS ist offline   Mit Zitat antworten
Alt 02.12.2006, 10:09   #14 (permalink)
Polsterwaffenkampfsportle r
 
Benutzerbild von tele
 

Registriert seit: 29.10.2003
Beiträge: 14.561

tele hat eine strahlende Zukunft
tele hat eine strahlende Zukunfttele hat eine strahlende Zukunfttele hat eine strahlende Zukunfttele hat eine strahlende Zukunfttele hat eine strahlende Zukunft

Standard AW: Server4You Sicherheit

Moinsen,

Guck dir doch einfach an welcher Prozess (PID) das ist (netstat -ano) und schau dann im taskmanager (noch als zusätzliche spalte die PID anzeigen) nach welcher prozess das mit der PID ist.

Generell solltest du mal sysinternals.com besuchen, die Tools sind bisweilen ein wenig handlicher als Windows Boardmittel.

Um gegen alle möglichen Sachen von außen ein wenig besser gewappnet zu sein, solltest du auch mal hardenIt und secureIT (Link) begutachten.

Weiterhin würde ich in der security policy alle anmeldeversuche loggen und das log am besten irgendwo hin schicken oder irgendwo weg schreiben, wo keiner der auf dem system unfug treiber würde ran kommt.

Gruß

tele
tele ist offline   Mit Zitat antworten
Antwort

Stichworte
server4you, sicherheit


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist aus.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Sicherheit WEP / Verantwortung tomcatoggo Security & SPAM 25 13.08.2007 22:30
WLAN Sicherheit ? io.sys Security & SPAM 5 09.01.2006 15:11
Sicherheit der Bluetoothdatenübertragung EoN Security & SPAM 2 26.03.2005 12:40
37% Leistung und Sicherheit O.B. RAM Arbeitsspeicher 5 07.05.2004 19:09
Diese s*****s XP Sicherheit! Gast Windows & Programme 22 03.03.2004 18:55


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:45 Uhr.






Powered by vBulletin® Version 3.8.10 (Deutsch)
Copyright ©2000 - 2024, vBulletin Solutions, Inc.
SEO by vBSEO 3.5.2 ©2010, Crawlability, Inc.
Impressum, Datenschutz Copyright © 1999-2015 TweakPC, Alle Rechte vorbehalten, all rights reserved