1und1 FTP Server gehackt
WIN2003 server SP2
hallo, habe meinen ersten virtual server bei 1und1. ich habe die bulletproof ftp server software eingesetzt. ich habe immer mal wieder das problem, dass die remote desktop verbindung nicht klappt. dann ist meistens ein nicht authorisierter zugriff passiert. ich sehe dann im log nach. nicht im ftp programm sondern vom server. im sicherheitslog steht für den tag des angriffs x-mal ein erfolgreiches anonymus login. was zum teufel ist das ????? kann mir einer einen tip geben ?
hallo, habe meinen ersten virtual server bei 1und1. ich habe die bulletproof ftp server software eingesetzt. ich habe immer mal wieder das problem, dass die remote desktop verbindung nicht klappt. dann ist meistens ein nicht authorisierter zugriff passiert. ich sehe dann im log nach. nicht im ftp programm sondern vom server. im sicherheitslog steht für den tag des angriffs x-mal ein erfolgreiches anonymus login. was zum teufel ist das ????? kann mir einer einen tip geben ?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 91950
Url: https://administrator.de/contentid/91950
Ausgedruckt am: 26.11.2024 um 04:11 Uhr
20 Kommentare
Neuester Kommentar
Ich gehe jetzt mal davon aus dass du eine Windows-Server besitzt.
Der IUSR_Template ist der Benutzer, der ASP-Scripte auf deinem Server ausführt. Solltest du keine Webseiten auf ASP-Basis betreiben kannst du ihn also deaktiviert lassen
Zu den anonymen Logins: Hast du im FTP-Server selbst auch die anonyme Anmeldung deaktiviert? Oder beruft sich die Authentifizierung des FTP's auf die Windows-Authentifizierung. So genau kenn ich den Bulletproof-FTP leider nicht...
Gruß, Lars
Der IUSR_Template ist der Benutzer, der ASP-Scripte auf deinem Server ausführt. Solltest du keine Webseiten auf ASP-Basis betreiben kannst du ihn also deaktiviert lassen
Zu den anonymen Logins: Hast du im FTP-Server selbst auch die anonyme Anmeldung deaktiviert? Oder beruft sich die Authentifizierung des FTP's auf die Windows-Authentifizierung. So genau kenn ich den Bulletproof-FTP leider nicht...
Gruß, Lars
Der Bulletproof hat wie einige andere standardmässig einen Anonymous User, der Zugriff hat.
Den solltest du in der Serververwaltung vom Bulletproof mal deaktivieren - ganz gleich, ob das nun darauf ein Zugriff war oder nicht. Wenn du in der Benutzerverwaltung vom Bulletproof den anonymous anklickst, dann kannst irgendwo ein Häcken setzen "Account aktiv" (bzw. inaktiv).
Spätestens wenn ein paar hundert Gigabyte Traffic auf deiner Rechnung stehen, weil das Ding jemand als Warez-Verteiler benutzt hat, ist guter Rat mehr als teuer.
edit: s.o.
Den solltest du in der Serververwaltung vom Bulletproof mal deaktivieren - ganz gleich, ob das nun darauf ein Zugriff war oder nicht. Wenn du in der Benutzerverwaltung vom Bulletproof den anonymous anklickst, dann kannst irgendwo ein Häcken setzen "Account aktiv" (bzw. inaktiv).
Spätestens wenn ein paar hundert Gigabyte Traffic auf deiner Rechnung stehen, weil das Ding jemand als Warez-Verteiler benutzt hat, ist guter Rat mehr als teuer.
edit: s.o.
Firewall eingeschaltet? Wenn nein, dann bitte ...
Zu W2k3 habe ich den passenden Artikel nicht gefunden, für W2k gilt dieser hier:
http://support.microsoft.com/?kbid=246261
Die lokalen Sicherheitsrichtlinien sind auf beiden vorhanden, sollte übertragbar sein.
PS: Es KÖNNTEN normale "null sessions" sein, um diverse Windows-Netzwerkaktivitäten zu ermöglichen, vgl. http://www.pcreview.co.uk/forums/thread-1586217.php
Zu W2k3 habe ich den passenden Artikel nicht gefunden, für W2k gilt dieser hier:
http://support.microsoft.com/?kbid=246261
Die lokalen Sicherheitsrichtlinien sind auf beiden vorhanden, sollte übertragbar sein.
PS: Es KÖNNTEN normale "null sessions" sein, um diverse Windows-Netzwerkaktivitäten zu ermöglichen, vgl. http://www.pcreview.co.uk/forums/thread-1586217.php
Na wenn, dann aber richtig oder?
Gehe mal diese Lösung durch:
http://support.microsoft.com/default.aspx?scid=kb;DE;278316
Bezieht sich hier zwar auf eine andere Auffälligkeit, Ursache ist aber die gleiche.
Gehe mal diese Lösung durch:
http://support.microsoft.com/default.aspx?scid=kb;DE;278316
Bezieht sich hier zwar auf eine andere Auffälligkeit, Ursache ist aber die gleiche.
Na da hast du dir aber schön eine reinwürgen lassen.
Lass den Rechner neu aufsetzen und bevor du irgendwelche Dienste einrichtest, mach ihn erstmal komplett zu.
Offene Ports sind MAXIMAL: 21 ftp, 22 ssh, 25 smtp und 110 pop3 (alternativ imap, imaps oder pop3s), port 80 für den apachen - bei windows statt dem 22er die Freigabe für den Remotedesktop.
Wieso ist das andere Zeugs bei dir offen? Was hat AOL da verloren? MSSQL am offenen Netz? Wenn du nicht 1000% weisst, wie man MSSQL absichert, dann ist das schon extrem unschlau, das ans Netz zu lassen. Da weisst du wenigstens schonmal, wo sie reingekommen sind!
Lass den Rechner neu aufsetzen und bevor du irgendwelche Dienste einrichtest, mach ihn erstmal komplett zu.
Offene Ports sind MAXIMAL: 21 ftp, 22 ssh, 25 smtp und 110 pop3 (alternativ imap, imaps oder pop3s), port 80 für den apachen - bei windows statt dem 22er die Freigabe für den Remotedesktop.
Wieso ist das andere Zeugs bei dir offen? Was hat AOL da verloren? MSSQL am offenen Netz? Wenn du nicht 1000% weisst, wie man MSSQL absichert, dann ist das schon extrem unschlau, das ans Netz zu lassen. Da weisst du wenigstens schonmal, wo sie reingekommen sind!
Sollte man als "admin" von einem Server, der am offenen Netz hängt eigentlich wissen (nicht das man es bei einem internen auch wissen sollte).
Darum, den Rechner neu aufsetzen zu lassen, wirst nicht drumherum kommen. Alle Updates einspielen versteht sich von selbst.
Und dann bleibt nur eins: Firewall hoch, alle unnötigen Dienste weg, alles was nur lokal gebraucht wird - wie MSSQL - auch lokal binden, so dass kein Zugriff von aussen besteht.
Vielleicht solltest du dich mal belesen, oder an einen erfahrenen Admin wenden und dir erklären lassen, wie man das System abschottet.
"Nur 90GB" das war Glück, dass keiner den Serverbetreiber bzw. den Admin angezeigt hat, weil evtl. urheberrechtlich geschütztes Material darüber verteilt wurde ist mehr als Glück ...
edit: bin kein großer Freund von Windows und weiss sicherlich auch nicht genug, daher werde ich dir sicherlich keine große Hilfe sein können...
Darum, den Rechner neu aufsetzen zu lassen, wirst nicht drumherum kommen. Alle Updates einspielen versteht sich von selbst.
Und dann bleibt nur eins: Firewall hoch, alle unnötigen Dienste weg, alles was nur lokal gebraucht wird - wie MSSQL - auch lokal binden, so dass kein Zugriff von aussen besteht.
Vielleicht solltest du dich mal belesen, oder an einen erfahrenen Admin wenden und dir erklären lassen, wie man das System abschottet.
"Nur 90GB" das war Glück, dass keiner den Serverbetreiber bzw. den Admin angezeigt hat, weil evtl. urheberrechtlich geschütztes Material darüber verteilt wurde ist mehr als Glück ...
edit: bin kein großer Freund von Windows und weiss sicherlich auch nicht genug, daher werde ich dir sicherlich keine große Hilfe sein können...
die interne reicht völlig aus, gerade von zonealarm würde ich die finger lassen.
wichtig ist, dass du alle nicht nötigen dienste von der aussenwelt abschottest.
mein server lief als 2003er etwa 3 jahre ohne probleme, nur mit boardmitteln abgesehen von apache, mysql, php und dem hmail mailserver.
das ist natürlich keine garantie, vielleicht war es ebenso glück - wo sind denn unsere w2k3 administratoren? haben doch sicher wen hier, der richtig ahnung davon hat ...
wichtig ist, dass du alle nicht nötigen dienste von der aussenwelt abschottest.
mein server lief als 2003er etwa 3 jahre ohne probleme, nur mit boardmitteln abgesehen von apache, mysql, php und dem hmail mailserver.
das ist natürlich keine garantie, vielleicht war es ebenso glück - wo sind denn unsere w2k3 administratoren? haben doch sicher wen hier, der richtig ahnung davon hat ...