Nieuws:

Ubuntu-NL weer online!

Na een periode van technische problemen en een overbelaste server zijn we eindelijk weer bereikbaar.
Samen met Hobbynet, onze sponsor en hostingpartner, hebben we een oplossing gevonden zodat alles weer soepel draait.

Bedankt voor jullie geduld en begrip. We hopen nu weer verder te gaan waar we gebleven waren.

Het team van Ubuntu-NL

Welkom, Gast. Alsjeblieft inloggen of registreren.
Heb je de activerings-mail niet ontvangen?

Auteur Topic: SSH gevaar  (gelezen 3892 keer)

Offline EurEnch

  • Lid
SSH gevaar
« Gepost op: 2010/06/01, 00:38:26 »
hoi,

ik wou een programma installeeren maar dat luke niet
een kennis die linux fanaat is en daarom vroeg ik hem om raad,
hij vroeg mij om een ssh user en pass. we hebben dan wat zitten installen.


mààr nu heb ik het gevoel dat hij ook andere dingen heeft gedaan die ik niet heb gezien terwijl hij de root pass had? of beeld ik mij iets in? kan je met tmux een window open hebben dat ik niet kan zien? zodat hij ondertusse andere dingen kan doen?

bedankt voor het antwoord
« Laatst bewerkt op: 2010/06/01, 08:48:56 door EurEnch »

Offline EurEnch

  • Lid
Re: SSH gevaar
« Reactie #1 Gepost op: 2010/06/01, 00:46:51 »
ik wil er nog eve bijvoege dat het om een fresh install ging en dat het dus puur over het netwerk gaat, er waren voor de rest geen andere pc's aan gewoon de router en mij pc.
bedankt!

Offline siegi

  • Lid
Re: SSH gevaar
« Reactie #2 Gepost op: 2010/06/01, 00:49:37 »
Een volledige ssh toegang geven aan iemand doe je best niet. Tenzij het iemand is die je volledig kan betrouwen, maar dan ook volledig....

Opsporen wat hij allemaal gedaan heeft is "onmogelijk", sporen kunnen gemakkelijk worden gewist.  Hij kan bijv een backdoor hebben ingebouwd zodat hij ten alle tijden toegang heeft tot je pc.

Kortom als je zeker wil zijn wordt het een nieuwe installatie.  



Offline EurEnch

  • Lid
Re: SSH gevaar
« Reactie #3 Gepost op: 2010/06/01, 00:51:08 »
Hij kan bijv een backdoor hebben ingebouwd zodat hij ten alle tijden toegang heeft tot je pc.
maar kan hij bijvoorbeeld iets aan de router veranderd hebben zodat die de rest van het netwerk infecteren zo snel als die online komen of een keylogger installeren?
« Laatst bewerkt op: 2010/06/01, 01:27:43 door EurEnch »

Offline EurEnch

  • Lid
re: ssh gevaar
« Reactie #4 Gepost op: 2010/06/01, 08:47:32 »
sorry voor double
« Laatst bewerkt op: 2010/06/01, 08:50:05 door EurEnch »

Offline vanadium

  • Lid
Re: SSH gevaar
« Reactie #5 Gepost op: 2010/06/01, 08:58:47 »
Iemand met ssh toegang heeft evenveel mogelijkheden als iemand die voor je PC aan de commandolijn promt zit: dat is dus héél veel. Heeft die gebruiker bovendien nog root (administrator) bevoegdheden, dan kan hij werkelijk alles, of hij nu aan je PC zit of in Tumbuktu (als ze daar goed internet hebben, natuurlijk ;).

Offline tigger

  • Lid
Re: SSH gevaar
« Reactie #6 Gepost op: 2010/06/01, 09:12:41 »
Hij kan bijv een backdoor hebben ingebouwd zodat hij ten alle tijden toegang heeft tot je pc.
maar kan hij bijvoorbeeld iets aan de router veranderd hebben zodat die de rest van het netwerk infecteren zo snel als die online komen of een keylogger installeren?

Ik zou zeggen kijk in je router, naar poort forwards, als je weten wat er gewijzigd zou kunnen zijn in je router.
Voor de rest... logfiles uitpluizen, kijken of er rare zaken draaien (google is your friend), root password wijzigen/ wachtwoord wijzigen van de gebruiker waarmee geinstalleerd is. Dit zijn wat tips, er zijn natuurlijk meer zaken die nagekeken kunnen worden, maar ik denk dat dit de belangrijkste zijn.
LPI-1, NCLA, RHCE, RHCVA

Re: SSH gevaar
« Reactie #7 Gepost op: 2010/06/01, 09:29:20 »
zelf zou ik opnieuw installeren met een ander wachtwoord, want zoals eerder gemeld als je via ssh als root bent ingelogd kan je alles.


ADSL? nee, neem ADHD, dat is pas snel!

Offline vanadium

  • Lid
Re: SSH gevaar
« Reactie #8 Gepost op: 2010/06/01, 09:36:52 »
Je kan ook eenvoudig het wachtwoord veranderen.

Re: SSH gevaar
« Reactie #9 Gepost op: 2010/06/01, 09:38:49 »
als hij al iets gedaan heeft helpt dat waarschijnlijk niet want dan heeft hij waarschijnlijk als hij er vaker bij wil ook wel een backdoor gemaakt....


ADSL? nee, neem ADHD, dat is pas snel!

Offline Rachid

  • Lid
    • rachidbm
    • Mijn blog
Re: SSH gevaar
« Reactie #10 Gepost op: 2010/06/01, 10:24:08 »
als hij al iets gedaan heeft helpt dat waarschijnlijk niet want dan heeft hij waarschijnlijk als hij er vaker bij wil ook wel een backdoor gemaakt....
Richard heeft gelijk. Als die kennis kwade bedoelingen had, dan is het kwaad al geschied. Een beetje rootkit zorgt ervoor dat het geen sporen na laat in logfiles, dus die checken geeft geen zekerheid.
Ik zou dan ook echt een nieuwe verse install doen.

Maar nu rest mij nog de vraag voor de Topic Poster: Vertrouw jij die kennis?
« Laatst bewerkt op: 2010/06/01, 10:25:39 door Wazzzaaa »
Ben je ook blij dat Ubuntu zo toegankelijk en gratis is, en wil je graag net als ik iets terugdoen, kijk dan eens rond bij mwanzo, dé poort naar het bijdragen aan Ubuntu en haar gemeenschap!

Offline markba

  • Lid
    • http://markbaaijens.nl/
Re: SSH gevaar
« Reactie #11 Gepost op: 2010/06/01, 11:52:23 »
Maar nu rest mij nog de vraag voor de Topic Poster: Vertrouw jij die kennis?

Als hij die kennis volledig zou vertrouwen, dan zou hij hier geen topic over openen, toch?

Offline EurEnch

  • Lid
Re: SSH gevaar
« Reactie #12 Gepost op: 2010/06/01, 13:54:37 »
bedankt voor de antwoorden,

als ik het dus goed begrijp is alles opgelost als ik die pc herinitialiseer

Offline Rachid

  • Lid
    • rachidbm
    • Mijn blog
Re: SSH gevaar
« Reactie #13 Gepost op: 2010/06/01, 13:57:07 »
bedankt voor de antwoorden,

als ik het dus goed begrijp is alles opgelost als ik die pc herinitialiseer
Nou, als er geen probleem is valt er weining op te lossen :P
Maar als je zekerheid wilt zou ik inderdaad Ubuntu opnieuw installeren.
Ben je ook blij dat Ubuntu zo toegankelijk en gratis is, en wil je graag net als ik iets terugdoen, kijk dan eens rond bij mwanzo, dé poort naar het bijdragen aan Ubuntu en haar gemeenschap!

Offline SUP

  • Lid
Re: SSH gevaar
« Reactie #14 Gepost op: 2010/06/01, 15:10:52 »
Indien hij dingen in je router heeft aangepast zou ik de router volledig resetten als ik jou was!!!
Eerst Ubuntu installeren zonder internet verbinding, daarna router resetten, aansluiten op pc en dan alles opnieuw instellen. Dan pas heb je grote kans dat alles weg is.
AMD Phenom II X4 3.2 GHz
Asus M4A79XTD EVO
4GB GeiL DDR3 Geheugen
Sapphire HD 5770 1GB DDR5 Videokaart
Windows 7 Home Premium X64 / Ubuntu 10.04

Offline BlueWolf

  • Lid
Re: SSH gevaar
« Reactie #15 Gepost op: 2010/06/01, 16:29:14 »
Indien hij dingen in je router heeft aangepast zou ik de router volledig resetten als ik jou was!!!
Eerst Ubuntu installeren zonder internet verbinding, daarna router resetten, aansluiten op pc en dan alles opnieuw instellen. Dan pas heb je grote kans dat alles weg is.
Een beetje router heeft ook gewoon een username/password. Dus daar zou ik mij geen zorgen maken dat hij daar is ingekomen.

EurEnch, waarom heb je dan het gevoel dat hij meer heeft gedaan dan hij jou heeft gezegd?

In theorie kan-ie van alles hebben gedaan, maar WAAROM? Wat heeft het voor nut? Als hij echt zo graag toegang wil hebben op je pc (en dus backdoors zou hebben geïnstalleerd) dan zou hij dat toch ook wel moeten hebben voorbereid. Nou ken ik natuurlijk niet die kennis van jou, maar mij lijkt het mij hoogst onwaarschijnlijk

Re: SSH gevaar
« Reactie #16 Gepost op: 2010/06/01, 16:50:09 »
Een beetje router heeft ook gewoon een username/password. Dus daar zou ik mij geen zorgen maken dat hij daar is ingekomen.
Volgens mij kan je bij 95 procent van de routers binnen met het default password, dus die redenatie klopt niet helemaal.
Wat ook een nadeel is als iemand ssh tot je computer heeft, dat is dat deze persoon een proxytunnel kan opzetten via je ssh, en zo alles op het internet kan doen met jouw ip-addres, dat wil zeggen dat als er iets illegaal gebeurt en de politie zoekt het uit, dan komen ze bij jouw uit.

Zelfde redenering is waarom je je draadloze verbinding moet beveiligen, ookal heb je geen limieten. Als buurman pedofiel kinderporno download via jou connectie, dan komen ze ook bij jou aankloppen.

De volgende keer dat je iemand hulp vraagt zet je best een vnc verbinding op, zo kan de persoon ook alles doen, maar dan kan je wel zelf zien wat hij aan het doen is. En zo houd je je wachtwoord voor jezelf, als hij dan root toegang nodig heeft dan typ je gewoon zelf je wachtwoord in.
« Laatst bewerkt op: 2010/06/02, 11:29:15 door Ward De Ridder »
http://leerubuntu.org (ubuntu zonder moeilijke woorden)
VoidWarranties (Hackerspace) Antwerpen
Microsoft isn't evil, they just make really crappy operating systems. - Linus Torvalds

Offline siegi

  • Lid
Re: SSH gevaar
« Reactie #17 Gepost op: 2010/06/01, 17:19:30 »
@ward bedoel je geen vnc ipv vpn?

Re: SSH gevaar
« Reactie #18 Gepost op: 2010/06/02, 11:28:47 »
@ward bedoel je geen vnc ipv vpn?

jep, ik haal die twee wel vaker door elkaar.
Ik heb het ook even in mijn vorige post aangepast.
http://leerubuntu.org (ubuntu zonder moeilijke woorden)
VoidWarranties (Hackerspace) Antwerpen
Microsoft isn't evil, they just make really crappy operating systems. - Linus Torvalds

Offline testcees

  • Documentatieteam
    • testcees
    • www.testcees.nl
Re: SSH gevaar
« Reactie #19 Gepost op: 2010/06/02, 19:08:40 »
Voor het wijzigen van systeeminstellingen in Ubuntu is sudo nodig. Het gebruik van sudo wordt gelogd in /var/log/auth.

Je kan (deels) nakijken wat er is gedaan met sudo met:
more /var/log/auth.log* | grep sudo
Klik links bovenin op Documentatie

Offline EurEnch

  • Lid
Re: SSH gevaar
« Reactie #20 Gepost op: 2010/06/02, 22:55:59 »
Wat ook een nadeel is als iemand ssh tot je computer heeft, dat is dat deze persoon een proxytunnel kan opzetten via je ssh
[/quote]
kan hij dan ook door die proxytunnel als die "geinfecte" pc uitstaat?
« Laatst bewerkt op: 2010/06/02, 23:55:46 door EurEnch »

Re: SSH gevaar
« Reactie #21 Gepost op: 2010/06/02, 23:13:16 »
Doe eerst 's wat testcees zegt en plaats die output hier. Verder is deze hele discussie wat paranoïa: iemand heeft een root-wachtwoord EN GAAT DUS keyloggers, Trojaanse paarden, rootkits en ander speelgoed installeren. Dat hoeft dus helemaal niet zo te zijn hè? Je kunt de persoon in kwestie ook zelf deze vraag voorleggen. En waarom heb je "het gevoel" dat er vreemde dingen op/met je pc gebeuren?

Offline Rachid

  • Lid
    • rachidbm
    • Mijn blog
Re: SSH gevaar
« Reactie #22 Gepost op: 2010/06/02, 23:26:26 »
Doe eerst 's wat testcees zegt en plaats die output hier.
testcees gaf een nuttige tip en dat is zeker waar. Echter als iemand kwaad in de zin heeft. En slim genoeg is om een rootkit of iets dergelijkes te installen, dan weet degene (neem ik aan) ook zijn sporen uit te wissen. Overigens doen rootkits ook vaak hun sporen uitwissen...
Dus ik blijf erbij. Waarschijnlijk is er niets aan de hand. Maar als je zekerheid wilt zul je toch echt een clean install moeten doen.


Verder is deze hele discussie wat paranoïa: iemand heeft een root-wachtwoord EN GAAT DUS keyloggers, Trojaanse paarden, rootkits en ander speelgoed installeren. Dat hoeft dus helemaal niet zo te zijn hè? Je kunt de persoon in kwestie ook zelf deze vraag voorleggen. En waarom heb je "het gevoel" dat er vreemde dingen op/met je pc gebeuren?
Helemaal mee eens.

Verder wordt er volgens mij meer gediscussierd door ons dan door de TS :P
Ben je ook blij dat Ubuntu zo toegankelijk en gratis is, en wil je graag net als ik iets terugdoen, kijk dan eens rond bij mwanzo, dé poort naar het bijdragen aan Ubuntu en haar gemeenschap!

Offline tigger

  • Lid
Re: SSH gevaar
« Reactie #23 Gepost op: 2010/06/03, 07:35:36 »
Wat ook een nadeel is als iemand ssh tot je computer heeft, dat is dat deze persoon een proxytunnel kan opzetten via je ssh
[ /quote]
kan hij dan ook door die proxytunnel als die "geinfecte" pc uitstaat?

Als een pc uitstaat doet ie niets meer, dus ook geen ssh-tunnel/proxy meer.

Overigens als ik een ssh-sessie naar een "vreemde" pc start, of te wel een pc van iemand anders die wat hulp nodig heeft, start ik vaak eerst een script-sessie zodat alles terug te lezen valt. Dat is voor jezelf en voor de ander praktisch. Je kan zelf aantonen wat er gebeurd is en de ander kan het terug lezen, voor zekerheid of om van te leren.
« Laatst bewerkt op: 2010/06/03, 07:37:54 door tigger »
LPI-1, NCLA, RHCE, RHCVA

Offline Rachid

  • Lid
    • rachidbm
    • Mijn blog
Re: SSH gevaar
« Reactie #24 Gepost op: 2010/06/03, 11:12:20 »
Hoe start je zo'n script-sessie?
Ben je ook blij dat Ubuntu zo toegankelijk en gratis is, en wil je graag net als ik iets terugdoen, kijk dan eens rond bij mwanzo, dé poort naar het bijdragen aan Ubuntu en haar gemeenschap!