create account

Server gehackt :( by jedigeiss

View this thread on: hive.blogpeakd.comecency.com
· @jedigeiss ·
$10.79
Server gehackt :(
<center>
![binary-2170630_1920.jpg](https://images.hive.blog/DQmUYLVJSN5k7MgxPuGwn4wwn2gx5euL31vWHtXwm65cSLP/binary-2170630_1920.jpg)
</center>

Hi zusammen,

da ist es nun also passiert, und das nachdem ich vor kurzem erst eine Anleitung geschrieben habe wie man genau das verhindert und seine Server sicherer macht und gegen Angriffe von außen schützen kann.
Aber von vorne, ich hab doch vor einer ganzen Weile mit dem Spiel **Valheim** begonnen und da auch einen Server für die Community zur Verfügung gestellt. Dieser wird natürlich auch in der Liste von Steam gezeigt und damit ist die IP online, was quasi immer dazu führt das ein solcher Server auch **angegriffen werden wird**.

Um das Spiel zu starten habe ich selbstverständlich einen eigenen User angelegt, hab diesem den sehr schlauen Namen Steam gegeben und ihn dazu genutzt die Verbindung mit eben jener Spielverteilungsplattform zu halten als auch den Valheim Server dann letztlich auch zu starten. Das dumme ist nur, da ich nicht vorhatte das sich irgendjemand von außen mit dem User einloggen kann, hab ich ihm auch ein schwaches Passwort gegeben. Dann hab ich aber dummerweise vergessen das Login dieses Users über SSHD auszuschalten und schwupps ein paar Tage oder Wochen später hatte ich das Problem.

## Gehackt
Wie ist mir das aufgefallen? 
Naja, das war relativ einfach denn die CPU Leistung des Servers lag konstant bei 100%, erst hatte ich mir nix dabei gedacht aber ich war schnell hellhörig geworden als mir auffiel das der Prozess der das vereinnahmte Kwapd hiess und nicht etwa der Valheim Server.
Kswapd ist eigentlich ein Prozess der virtuellen Speicher verwaltet, was aber quatsch war denn mein normaler Arbeitsspeicher des Servers war noch lange nicht vollgelaufen... 
Nach kurzem Googlen war klar das das, na was wohl, **ein CPU - Coinminer** war der da fröhlich vor sich hin arbeitete. 

## Was tun?

Naja, zum Glück hatte ich keinen priviligierten User gemacht, also der User Steam hatte keine Recht über Sudo auch administrative Kommandos abzusetzen. Das war schonmal gut. Aber auch ohne administrative Rechte kann man genug quatsch mit einem User anstellen. 
Folgende Dinge sind, wenn man auch mal so ein Problem hat, dringend empfohlen:
- **crontab anschauen** und alles löschen was man nicht kennt, da sind fast immer Einträge vorhanden die Programme nachstarten wenn man sie beended etc.
- meistens gibt es in **.ssh keys in den authorized_keys** einen Schlüsseleintrag der nicht von euch ist. Weg damit, darüber loggen sich die Hacker in den Server ein.
- in **.configrc und im /tmp Verzeichnis** gibt es meist seltsame Einträge, am besten auch direkt löschen.

Ehrlicherweise ist es eigentlich am besten einen Server direkt neu zu installieren wenn er einmal komprommitiert war, aber in diesem Falle hab ich mich dagegen entschieden. Zumindest für den Moment :)

Einen schönen Abend wünscht
Euer Jan

*pic ist von Pixabay*
👍  , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , and 45 others
properties (23)
authorjedigeiss
permlinkserver-gehackt
categoryhive-121566
json_metadata{"tags":["deusch","hacked","security"],"image":["https://images.hive.blog/DQmUYLVJSN5k7MgxPuGwn4wwn2gx5euL31vWHtXwm65cSLP/binary-2170630_1920.jpg"],"app":"hiveblog/0.1","format":"markdown"}
created2021-04-20 16:00:30
last_update2021-04-20 16:00:30
depth0
children1
last_payout2021-04-27 16:00:30
cashout_time1969-12-31 23:59:59
total_payout_value5.892 HBD
curator_payout_value4.894 HBD
pending_payout_value0.000 HBD
promoted0.000 HBD
body_length2,915
author_reputation329,730,249,135,466
root_title"Server gehackt :("
beneficiaries[]
max_accepted_payout1,000,000.000 HBD
percent_hbd10,000
post_id103,167,092
net_rshares15,982,295,239,984
author_curate_reward""
vote details (109)
@photobook ·
Nen

find / -type f -mtime <ZeitInTagenSeitAngriff>

kommt auch gut um zu sehen was der ungebetene Gast evtl. noch so Modifiziert hat.
properties (22)
authorphotobook
permlinkre-jedigeiss-qrvt7k
categoryhive-121566
json_metadata{"tags":["hive-121566"],"app":"peakd/2021.04.2"}
created2021-04-20 21:33:21
last_update2021-04-20 21:33:21
depth1
children0
last_payout2021-04-27 21:33:21
cashout_time1969-12-31 23:59:59
total_payout_value0.000 HBD
curator_payout_value0.000 HBD
pending_payout_value0.000 HBD
promoted0.000 HBD
body_length134
author_reputation20,768,535,223,798
root_title"Server gehackt :("
beneficiaries[]
max_accepted_payout1,000,000.000 HBD
percent_hbd10,000
post_id103,173,557
net_rshares0