• [^] # Re: Premières investigations

    Posté par . En réponse au message Piratage de ma machine ???. Évalué à 2.

    Le cron était lancé en root, je peux (malheureusement) le confirmer.

    J'ai trouvé des IPs suspectes dans mes logs (auth.log):
    May 16 14:11:21 sshd[17906]: Accepted password for root from 85.250.124.124 port 37627 ssh2
    May 16 14:11:21 sshd[17906]: pam_unix(sshd:session): session opened for user root by (uid=0)

    J'en ai 3 :
    109.186.3.14
    85.250.124.124
    188.165.232.93

    2 d'entre elles renvoient en Israël, et la dernière sur un serveur OVH.

    Au vu des logs, la compromission a sans doute eu lieu le 12 mai. Par contre, je ne sais toujours pas par ou.

    Il y a des choses qui me surprennent :
    1 - mon système à l'air normal. Je ne suis sans doute pas assez compétent pour reconnaitre un rootkit, ce qui fait que de toute manière, on va reformater, mais avec l'accès que l'attaquant avait, il aurait pu faire beaucoup plus (et surtout, nettoyer les logs !)
    2 - le script n'est même pas obfusqué ! on peux lire quasi en clair (ça reste du perl quand même..) le compte utilisé par le mineur. Je ne connais pas le fonctionnement des crypto-monnaies, mais je me demande même si du coup, on pourrait pas ouvrir son portefeuille, puisque on a également le mot de passe en clair dans le script... Ou alors, le portefeuille est régulièrement transféré sur un autre ?

    Je reste vraiment perplexe... De toute manière, l'accès root à été compromis, c'est une certitude. Néanmoins, on a l'impression que ce serveur n'était pas particulièrement intéressant, et qu'aucune précaution particulière n'a été prise pour ne pas être découvert.

    A suivre...