image

Novell server gehackt en gebruikt voor aanvallen

donderdag 29 september 2005, 10:58 door Redactie, 2 reacties

Een server van Novell, gebruikt voor een spelletjes website, is door onbekenden gehackt en gebruikt voor het scannen van kwetsbare poorten op miljoenen computers. De scans werden sinds 21 september uitgevoerd en richtte zich op poort 22, de standaard poort voor SSH services. Via SSH is het mogelijk om op andere machines in te loggen en commando's uit te voeren. Sommige machines die SSH toegang bieden maken gebruik van eenvoudige wachtwoorden, waardoor het via scripts eenvoudig is om binnen te komen.

Novell erkende dat haar sever gecompromitteerd was, maar liet weten dat het geen onderdeel van het bedrijfsnetwerk en ook geen produktieserver was.

Het gehackte systeem draaide als mail en webserver voor een spelletjes website genaamd Neticus.com. Volgens het securitybedrijf dat de hack ontdekte zou de machine miljoenen poorten op zoek naar SSH kwetsbaarheden gescand hebben.

"De werknemers die dit hebben opgezet hadden geen flauw benul van security. Wat verrassender is, is dat Novell werknemers toestaat om game servers, die toegankelijk zijn voor het publiek, in het bedrijfsnetwerk te plaatsen."

Volgens Novell ging het om geen grote security aanval en stond de machine buiten het netwerk en de firewall. Toch neemt het bedrijf maatregelen om dit in de toekomst te voorkomen.

Reacties (2)
29-09-2005, 12:22 door rob
Klinkt als een standaard massrooter / volledig automatisch, script-kiddie
style. Er zijn zoveel bakken op internet die op die manier compromised zijn.
Krijg regelmatig SSH login bruteforces.

Oftewel, move along, nothing to see here. Dit is gewoon een bak die niet is
gepatched.
29-09-2005, 12:45 door Frans E
Door rob
Klinkt als een standaard massrooter / volledig automatisch, script-kiddie
style. Er zijn zoveel bakken op internet die op die manier compromised zijn.
Krijg regelmatig SSH login bruteforces.

Oftewel, move along, nothing to see here. Dit is gewoon een bak die niet is
gepatched.

Lijkt inderdaad op een script kiddie die niet geweten heeft waar hij zat en
per ongeluk het wachtwoord goed geraden heeft. Als ze geweten hadden
waar ze zaten hadden ze waarschijnlijk geen poortscan gedaan maar
zouden naar ingangen op het interne netwerk van Novell hebben gezocht.

Overigens redactie, er draaide geen webserver op die server
[12.110.17.142} maar alleen een e-mailserver. De website
http://www.neticus.com draaide op een andere server met IP 192.108.102.1 die
ook binnen de muren van Novell staat net als een batterij andere servers
voor het neticus.com domein.

Over de miljoenen scans die vermoedelijk gedaan zouden zijn heb ik mijn
twijfels. Als ik even bij
[url=http://www.dshield.org/warning_explanation.php?
fip=12.110.17.142&Submit=Submit]dshield/isc[/url] kijk naar het verkeer
voor poort 22 zijn er op 21 & 22 sept maar 28 entry's

Naar mijn mening heeft Novell geluk gehad dat ze een poortscan deden
en daardoor snel ontdekt werden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.