Puncte:0

Serverul meu Apache2 a fost pornit, am nevoie de ajutor pentru a descoperi impactul

drapel lv

Deci sunt destul de sigur că serverul meu Apache2 de acasă a fost spart. Acesta este într-o VM care rulează pe serverul meu. Folosisem acest server ca https proxy/reverse-proxy pentru celelalte aplicații pe care le rulez acasă.

Ce s-a întâmplat a fost că am creat un disc prea mic și s-a plin. Apoi, s-a plin și upgrade-urile mele nesupravegheate nu mai rulau. Am fost blocat la apache 2.4.38. E complet vina mea.

Ceea ce am observat a fost că pe unul dintre subdomeniile mele am primit o pagină care afișează un mesaj implicit de server InteractSH. Nu am instalat niciodată acest server interactSH. Așa că m-am apucat de treabă și tocmai am aflat că subdomeniul în cauză este direcționat într-un fel magic către un IP rău intenționat. (De asemenea, este marcat ca rău intenționat la maltiverse.com).

vreau sa stiu cateva lucruri:

  • Unde naiba are loc această rutare?
  • Ce a fost probabil compromis?
  • Cum aflu de cât timp am fost compromis?

La primele întrebări, folosesc o adresă IP directă pentru a conecta serverul apache2 la serverul meu susținut. „lista rute ip” nu arată nimic. Nici fișierul meu hosts nu arată nimic. Iată cum arată configurația mea:

<VirtualHost *:443>
ServerName subdomain.domain.com

DocumentRoot /var/www/html

ErrorLog ${APACHE_LOG_DIR}/subdomain.error.log
CustomLog ${APACHE_LOG_DIR}/subdomain.access.log combined

Header always set Strict-Transport-Security "max-age=1552000; includeSubDomains"

<Location />
ProxyPass http://192.168.my.local.ip/
ProxyPassReverse http://192.168.my.local.ip/
</Location>

Include /etc/letsencrypt/options-ssl-apache.conf

SSLCertificateFile /etc/path...
SSLCertificatKeyFile /etc/path...

</VirtualHost>

La a doua întrebare, nu știu ce ar fi putut face în ultimul timp. În teorie, ei ar fi putut să-mi caute tot traficul, nu-i așa? Sau mi-ar fi putut fura certificatele SSL.

Poate cineva să-mi dea niște indicii sau sprijin cu privire la ce să fac?

Salutari, TTheCreator

drapel ng
„subdomeniul în cauză este oarecum direcționat magic către un IP rău intenționat”: serverul tău Apache redirecționează traficul cu un antet de locație HTTP sau IP-ul subdomeniului a fost schimbat? În cazul acestuia din urmă, problema hack-ului tău constă în gestionarea DNS-ului tău. Pe o notă secundară, un Apache 2.4 care nu este actualizat nu este *atât de vulnerabil încât să conducă imediat la execuția de cod de la distanță. Probabil că se întâmplă altceva.
Tthecreator avatar
drapel lv
Bună @Halfgaar, setările mele DNS sunt intacte. Îmi voi actualiza postarea inițială cu un exemplu despre cum arată configurația mea apache. Site-ul web chiar pare să provină de la subdomeniul meu, dar este direcționat cumva.
Tthecreator avatar
drapel lv
@GeraldSchneider Da, asta ajută foarte mult. Pot obține o mulțime de informații generale din asta. Cu toate acestea, în cazul meu specific, aș dori detalii despre cum au fost direcționate datele mele. Astfel pot afla ce date au fost direcționate. Trebuie să știu dacă datele mele au fost accesate și, dacă da, pentru cât timp.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.