• 13-12-2015, 16:03:01
    #1
    Bugün maillere baktığımda cpanel hackcheck'ten bir mail geldiğini gördüm, "rool" diye bir kullanıcının root yetkisine sahip olduğunu belirtiyordu.



    Evet gerçektende "rool" diye bir kullanıcı sunucuda var;



    Sonra mailin geldiği tarihe göre access_log'u inceledim, tek şüpheli istek buydu.




    Daha sonra sunucuda biraz daha araştırma yaptığımda, cpanel'in tam o saatlerde güncelleme yaptığını buldum ;



    Yine mailin geldiği saatlerde değişen tüm dosyaların listesini çıkardım ve incelemeye başladım;



    Not: Sunucuda yalnızca 1 site var, sitenin parolaları çok zor 32 karakterli oluşturulmuş şifreler.

    Sizden ricam, bu konuda yapılabilecekler, benim aklıma gelmemiş olan incelenmesi gereken log dosyaları vs.

    Yardımlarınızı bekliyorum arkadaşlar

    Not2: Sunucuda birden fazla firewall yazılımı var, benim aklıma tek gelen datacenter trafiğine müdahale edilip, cpanel update sunucuları yerine kendine ait bir update yüklemiş olabilecekler, ancak o kadar büyük bir site değil.


    /var/log/secure Çıktısı

    Öncesi yok otomatik rebootta sıfırlanmış.

  • 14-12-2015, 14:23:36
    #2
    Fikri olan yok mu arkadaşlar?
  • 14-12-2015, 22:36:40
    #3
    unixguru80 eklersen arkadaş yarımcıolabilir
  • 15-12-2015, 13:06:45
    #4
    monarch20 adlı üyeden alıntı: mesajı görüntüle
    unixguru80 eklersen arkadaş yarımcıolabilir
    Teşekkürler ekledim
  • 15-12-2015, 13:30:54
    #5
    whm açık iken yeni tab açıp işlem yaptığın oluyor muydu ?
  • 16-12-2015, 17:19:30
    #6
    JustRulz adlı üyeden alıntı: mesajı görüntüle
    whm açık iken yeni tab açıp işlem yaptığın oluyor muydu ?
    2 Senedir hiç whmye girilmedi hocam
  • 16-12-2015, 18:10:04
    #7
    o zaman siteyi harici bir müdahale sonrası sunucuya erişim sağlandı ve root yetkisi alındı.kullanılan os için aktif bir local exploit mevcut mu ? ya da güncelleme geldi de siz atladınız mı ? diğer addonlarda olabilir cpanel , php versiyon vs.
  • 17-12-2015, 12:46:11
    #8
    JustRulz adlı üyeden alıntı: mesajı görüntüle
    o zaman siteyi harici bir müdahale sonrası sunucuya erişim sağlandı ve root yetkisi alındı.kullanılan os için aktif bir local exploit mevcut mu ? ya da güncelleme geldi de siz atladınız mı ? diğer addonlarda olabilir cpanel , php versiyon vs.
    Sunucunun sürümü eskiydi ama herhangi bir remote/local root exploiti mevcut değil, 3.parti bir uygulama kullanmıyorum, cpanel sürümü sürekli otomatik güncelliyordu.

    Durumu anlamadım büyük ihtimalle ofisteki pclerden birine virüs girdi, ordan direk root olarak giriş yapıldı ve yeni kullanıcı açıldı.

    Edit2:

    Sunucuya tüm giriş çıkış loglarını,
    Tüm gelen post ve get paketlerini,
    Tüm konsol komut geçmişini,

    İnceledim ve hiç bir hata yok, bana göre cpanelin bir saçma bir buguydu, ancak ben yinede önlem olarak sunucuyu güncelleyip daha kapsamlı bir firewall kurulumu yaptım.

    Teşekkürler, konu kilitlenebilir
  • 17-12-2015, 13:50:10
    #9
    Kimlik doğrulama veya yönetimden onay bekliyor.
    cpanelin saçma bir bugu olduğunu var sayarsak dünya üzerinde cpanel kullanan arkadaşların hepsinde o kullanıcı oluşmuştur ve bu tehlikeli bir şeydir cpanel'in öyle bir bug bırakacağini sanmıyorum ilginç bir şey yaşamışsın