[Previo por Fecha] [Siguiente por Fecha] [Previo por Hilo] [Siguiente por Hilo]

[Hilos de Discusión] [Fecha] [Tema] [Autor]

[Sop.Tec.LinuxPPP] SSH ?? en lugar de Telnet ??



Hola Lista:

El pasado Sabado encontre un intruso en mi sistema, afortunadamente no hizo nada malo y lo encontre justo a tiempo para sacarlo y bloquear el server en lo que revisaba que hizo, detecte que quiso instalar un par de programas, uno llamado mysql.c que al parecer es para capturar los passwords del sistema y otro llamado gnomelib.c que no logro determinar que hace pero al final del programa tiene este comando: printf("\n- --( ExPLoIT DoNE )-- -\n");

alguno de ustedes sabe para que es o me puede decir donde averiguarlo ??

El intruso fue bastante habil pues elimino los logs y puso una linea para iniciar el capturador de passwords en el rc.local que ya elimine, dentro de la cuenta de usuario que se creo, vi el history del bash, y trato de bajar software de algunos sitios con el lynx, tengo la direccion Ip de donde se metio y por el momento la tengo bloqueada con una ruta a la interface loopback.

Lo interesante es que la direccion de donde se conecto es un linux con un kernel mas viejo (2.0.36) que el mio (2.2.16) y con un ftp con problemas de seguridad (wu-2.4.2), por lo que creo que lo usaron de trampolin, por lo que quiero proteger mi sistema.

Ya hice una revision de mi sistema con el ess-0.8.6 para ver por donde entro, y me di cuenta que tenia habilitado el ftp con la version wu-2.6.0(1) y con acceso anonimo, no he encontrado que tenga algun problema de seguridad pero aun asi ya lo bloquee completamente deshabilitando el ftp en el initd.conf, pero cuando lo detecte el intruso estaba conectado por telnet, por lo que un conocido me sugirio tambien bloquear el telnet y usar el ssh, mi pregunta aqui es si tienen alguna sugerencia o recomendacion al respecto, ya que actualmente yo administro el server con un telnet, y no quiero que me tomen por sorpresa de nuevo.

Saludos a todos y gracias por sus comentarios.

P.D. El server esta funcionando como firewall con ipchains y como cache con el squid.


Mensaje sin acentos

     Ing. Alexandro Conde Martinez ---------> Alcon
       Gerente de Tecnologia, Fonet Technologies
  mailto:acm en fonetworld com <http://fonetworld.com>
      ICQ# 6269259 Tel:+52 (4) 242-04-22 Ext. 115
             Stop Spam: http://www.cauce.org

---------------------------------------------------------------------
Lista de soporte de LinuxPPP
Reglas de la lista en http://pepe.net.mx/reglas.html



[Hilos de Discusión] [Fecha] [Tema] [Autor]