<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Rejås Blog</title>
	<atom:link href="http://blog.rejas.se/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.rejas.se</link>
	<description>~ Alla skall ju ha en ~</description>
	<lastBuildDate>Thu, 06 May 2010 09:07:35 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<image>
    <title>Rejås Blog</title>
    <url>http://blog.rejas.se/wp-content/themes/rejas/images/marcus-rejas-small.png</url>
    <link>http://blog.rejas.se</link>
    <width>84</width>
    <height>111</height>
    <description>Rejås Blog - http://blog.rejas.se</description>
    </image>		<item>
		<title>GNU redan på dagis!</title>
		<link>http://blog.rejas.se/2010/05/06/638/</link>
		<comments>http://blog.rejas.se/2010/05/06/638/#comments</comments>
		<pubDate>Thu, 06 May 2010 09:07:35 +0000</pubDate>
		<dc:creator>Marcus Rejås</dc:creator>
				<category><![CDATA[Fri programvara]]></category>
		<category><![CDATA[Gnuheter]]></category>
		<category><![CDATA[Kul]]></category>

		<guid isPermaLink="false">http://blog.rejas.se/?p=638</guid>
		<description><![CDATA[När jag hämtade bilden på min Nordeadosa från mobiltelefonen hittade jag denna bild som jag tog för ett tag sedan.
Skolan och våra barn är en väldigt attraktiv måltavla för säljande insatser av programvara. Jag vet till exempel att många skolor uppvaktas hårt av Apple just nu. Men vi verkar ligga steget före. Jag hittade boken [...]]]></description>
			<content:encoded><![CDATA[<div id="attachment_639" class="wp-caption alignright" style="width: 160px"><a href="http://blog.rejas.se/wp-content/uploads/2010/05/20100426.jpg"><img class="size-thumbnail wp-image-639 " title="Gnu" src="http://blog.rejas.se/wp-content/uploads/2010/05/20100426-150x150.jpg" alt="Gnu, barnbok" width="150" height="150" /></a><p class="wp-caption-text">Denna bok finns på mina barns dagis. Jag har ingen aning om vad den handlar om.</p></div>
<p>När jag hämtade <a href="http://blog.rejas.se/2010/05/06/633/">bilden på min Nordeadosa</a> från mobiltelefonen hittade jag denna bild som jag tog för ett tag sedan.</p>
<p>Skolan och våra barn är en väldigt attraktiv måltavla för säljande insatser av programvara. Jag vet till exempel att många skolor uppvaktas hårt av Apple just nu. Men vi verkar ligga steget före. Jag hittade boken på bilden här bredvid på mina barns dagis. Bådar gott inför framtiden. :-)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rejas.se/2010/05/06/638/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Påskägg från Nordea</title>
		<link>http://blog.rejas.se/2010/05/06/633/</link>
		<comments>http://blog.rejas.se/2010/05/06/633/#comments</comments>
		<pubDate>Thu, 06 May 2010 09:00:24 +0000</pubDate>
		<dc:creator>Marcus Rejås</dc:creator>
				<category><![CDATA[Fri programvara]]></category>
		<category><![CDATA[Gnuheter]]></category>
		<category><![CDATA[Kul]]></category>

		<guid isPermaLink="false">http://blog.rejas.se/?p=633</guid>
		<description><![CDATA[Roligast idag. Jag skrattade gott när jag såg nyheten om påskägget i Nordeas bankdosa. Extra kul eftersom jag har en själv :-)
Håll 5 nertyckt när du stoppar in kortet, tryck sedan på 0 sedan 5 igen. Sedan kan du trycka på 7 och 9 för att växla mellan två meddelanden från utvecklarna.
Detta är inte något [...]]]></description>
			<content:encoded><![CDATA[<div id="attachment_634" class="wp-caption alignright" style="width: 160px"><a href="http://blog.rejas.se/wp-content/uploads/2010/05/20100506.jpg"><img class="size-thumbnail wp-image-634" title="Zeke was here" src="http://blog.rejas.se/wp-content/uploads/2010/05/20100506-150x150.jpg" alt="" width="150" height="150" /></a><p class="wp-caption-text">I min bankdosa syns ett av påskäggen &quot;Zeke was here&quot;</p></div>
<p>Roligast idag. Jag skrattade gott när jag såg nyheten om påskägget i Nordeas bankdosa. Extra kul eftersom jag har en själv :-)</p>
<p>Håll 5 nertyckt när du stoppar in kortet, tryck sedan på 0 sedan 5 igen. Sedan kan du trycka på 7 och 9 för att växla mellan två meddelanden från utvecklarna.</p>
<p>Detta är inte något nytt utan finns i flera produkter, även stora och kända som till exempel Excel. Det går ut på att tillverkaren eller programmerarna hos tillverkaren smyger in dolda meddelanden i produkter. Det förekommer inte bara i programvara utan i flera andra sammanhang, till exempel filmer. Vill man se flera så kan man titta på <a href="http://www.eeggs.com/">Easter Eggs</a>.</p>
<p>Jag lägger även in en bild från min mobiltelefon på min dosa.</p>
<p>Jag får ofta frågan om vilka nackdelarna med fri programvara är. Svaret är så klart att det inte är lika roligt att plantera påskägg i fri programvara ;-).</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rejas.se/2010/05/06/633/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Hi, hi, hi</title>
		<link>http://blog.rejas.se/2010/03/30/627/</link>
		<comments>http://blog.rejas.se/2010/03/30/627/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 16:11:32 +0000</pubDate>
		<dc:creator>Marcus Rejås</dc:creator>
				<category><![CDATA[Blandat]]></category>
		<category><![CDATA[Kul]]></category>
		<category><![CDATA[Personligt]]></category>

		<guid isPermaLink="false">http://blog.rejas.se/?p=627</guid>
		<description><![CDATA[Kan inte låta bli att posta detta &#8230;
Skummade på Dagens Industri och läste om vår nya rekord-lotto-vinnare. I artikeln står det:
Mannen i Helsingborg, som spelat samma siffror på Lotto  i sex år, har fru och två barn som flyttat hemifrån. Den spontana  planen för vad pengarna ska gå till är given.
Så man undrar [...]]]></description>
			<content:encoded><![CDATA[<p>Kan inte låta bli att posta detta &#8230;</p>
<p>Skummade på Dagens Industri och läste om vår nya rekord-lotto-vinnare. I <a href="http://di.se/Artiklar/2010/3/30/203086/Rekordvinnaren-holl-pa-att-smalla-av/">artikeln</a> står det:</p>
<blockquote><p><strong>Mannen i Helsingborg,</strong> som spelat samma siffror på Lotto  i sex år, har fru och två barn som flyttat hemifrån. Den spontana  planen för vad pengarna ska gå till är given.</p></blockquote>
<p>Så man undrar om han är ensamstående eller inte. Har frun flyttat hemifrån eller inte? Det visar sig längre ned att frun förmodligen bor kvar, men den första meningen i det citerade stycket ovan är lite kul att läsa :-)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rejas.se/2010/03/30/627/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>FOSS Stockholm</title>
		<link>http://blog.rejas.se/2010/02/26/620/</link>
		<comments>http://blog.rejas.se/2010/02/26/620/#comments</comments>
		<pubDate>Fri, 26 Feb 2010 09:42:21 +0000</pubDate>
		<dc:creator>Marcus Rejås</dc:creator>
				<category><![CDATA[Fri programvara]]></category>
		<category><![CDATA[Gnuheter]]></category>

		<guid isPermaLink="false">http://blog.rejas.se/?p=620</guid>
		<description><![CDATA[I onsdags var det dags för den första träffen för FOSS Stockholm. Det är killarna bakom Haxx som slagit sina huvuden ihop och på ett smart sätt samlat ihop en nästan otrolig samling människor. Det hela började som ett litet utrop av Daniel Stenberg på några e-postlistor och genom att man lade upp eventet på [...]]]></description>
			<content:encoded><![CDATA[<p>I onsdags var det dags för den första träffen för <a href="http://foss-sthlm.haxx.se/">FOSS Stockholm</a>. Det är killarna bakom <a href="http://www.haxx.se">Haxx </a>som slagit sina huvuden ihop och på ett smart sätt samlat ihop en nästan otrolig samling människor. Det hela började som ett litet utrop av <a href="http://daniel.haxx.se/">Daniel Stenberg</a> på några e-postlistor och genom att man lade upp eventet på <a href="http://www.linkedin.com">Linked In</a> och <a href="http://fosskalendern.se/">Fosskalendern</a> och detta ledde till att ca 140 personer dök upp på träffen. Exakt hur många det var är det ingen som vet eftersom namnlistan där man samlade namnen på de som var där inte gick genom hela publiken. Jag så till exempel aldrig till den.</p>
<p>Träffen var som sagt en succé. Det var ett kort men välfyllt program med flera kortare presentationer. Ett upplägg som tack vare bra disciplin fungerade förvånansvärt bra. Några jag talade med saknade tid för mingel, men det kanske kommer fram i de utvärderingar som killarna samlade in. Tid för mingel saknades dock inte utan efteråt samlades vi på en pub och drack och åt gott. Nu hade dock skaran minskat till kanske ett 40-tal personer.</p>
<p>Jag talade en hel del med <a href="http://twitter.com/mathiasfriman">Mathias Friman</a> som borde ha en utmärkelse för sin bedrift. När Göteborgarna stannade hemma för att tågen inte gick så satte sig Mathias i bilen och körde till Stockholm enkom för att deltaga på FOSS Stockholm. Efter träffen satte han sig i bilen igen och körde hem. Det gjorde förvisso jag med, men Mathias bor i Östersund.</p>
<p>Jag är jättenöjd med kvällen och vill rikta ett stort tack till alla som bidragit!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rejas.se/2010/02/26/620/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Voddler och GPL</title>
		<link>http://blog.rejas.se/2010/02/26/617/</link>
		<comments>http://blog.rejas.se/2010/02/26/617/#comments</comments>
		<pubDate>Fri, 26 Feb 2010 08:45:35 +0000</pubDate>
		<dc:creator>Marcus Rejås</dc:creator>
				<category><![CDATA[Fri programvara]]></category>
		<category><![CDATA[Gnuheter]]></category>
		<category><![CDATA[Upphovsrätt]]></category>

		<guid isPermaLink="false">http://blog.rejas.se/?p=617</guid>
		<description><![CDATA[Ännu en hektisk vecka lider mot sitt slut. Denna vecka har jag hållit en op5-kurs och varit på eventet FOSS Stockholm som verkligen var en succé. Mer om det i en separat postning. Vi har också fått in rekordmånga beställningar på kurser av olika slag vilket är grymt kul. Nagios, Apache och Debian GNU/Linux är [...]]]></description>
			<content:encoded><![CDATA[<p>Ännu en hektisk vecka lider mot sitt slut. Denna vecka har jag hållit en op5-kurs och varit på eventet FOSS Stockholm som verkligen var en succé. Mer om det i en separat postning. Vi har också fått in rekordmånga beställningar på kurser av olika slag vilket är grymt kul. Nagios, Apache och Debian GNU/Linux är exempel på några kurser som har beställts den gångna veckan.</p>
<p>Men något som bubblat en tid är Voddlers eventuella övertramp av GPL. Vi har till den Svenska delen av  FSFE fått flera brev som påpekar detta och jag har själv ett flertal gånger haft en dialog med en journalist som tittar på detta fall. Vad som har hänt är följande.</p>
<p>Voddler distribuerar en klient som är baserad på en produkt som är licensierad enligt GPL. Detta är helt okej och enligt alla regler. Men när man distribuerar programvara under GPL så måste man också göra koden tillgänglig för sina kunder. En vanlig missuppfattning är att man måste sprida koden till alla, det måste man inte men man måste sprida den till sina kunder och man får inte hindra dem att sprida den vidare.</p>
<p>Jag har tittat på den kod som Voddler delar med sig av och så vitt jag kan bedöma är det inte den kompletta koden utan delar av den saknas. Till exempel saknas delar som används vid inloggning. Detta är inte okej enligt GPL så någonting är galet.</p>
<p>Sedan blir det lite krångligt. Om jag använder Voddler och vill ha källkoden så skall de inte kunna säga nej. Det gör de inte heller, men jag får bara delar av koden av dem, vilket är fel. I vilket fall som helst så finns det inte så mycket jag som deras kund kan göra än att klaga. Min rätt till koden har nämligen inte blivit kränkt.</p>
<p>De som kan göra något i detta läge är de som har upphovsrätten till koden som det handlar om. I detta fall är det en produkt som heter <a href="http://xbmc.org/">XBMC</a>. De kan hävda sin rätt till verket mot Voddler. En sådan handling leder oftast till en av två saker. Antingen rättar sig den som kränker upphovsrätten efter reglerna och publicerar källkoden så som de skall, eller så löser man det i godo och man betalar för källkoden. Det senare fallet blir svårt i fallet Voddler då jag har förstått att XBMC har en mängd olika upphovsmän. Kommer man inte överens så skall det behandlas i rätten.</p>
<p>De som ligger bakom XBMC är väl medvetna om dessa omständigheter och de har erbjudits hjälp. Nu är det upp till dem att agera om de vill. <a href="http://jonasoberg.net/">Jonas Öberg</a> meddelar i ett brev att detta kan vara ett icke-problem snart då Voddler på sin sida nu stängt all verksamhet och meddelar att de kommer med en ny tjänst den 8:e mars.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rejas.se/2010/02/26/617/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Ishockey</title>
		<link>http://blog.rejas.se/2010/01/31/600/</link>
		<comments>http://blog.rejas.se/2010/01/31/600/#comments</comments>
		<pubDate>Sun, 31 Jan 2010 21:50:45 +0000</pubDate>
		<dc:creator>Marcus Rejås</dc:creator>
				<category><![CDATA[Foto]]></category>
		<category><![CDATA[Personligt]]></category>

		<guid isPermaLink="false">http://blog.rejas.se/?p=600</guid>
		<description><![CDATA[Idag var vi på en ishockeymatch när Albin och Vilmas kusin Simons lag spelade. Jag passade på att ta med mig kameran och ett teleobjektiv som jag fick i julklapp men inte hunnit testa ännu. Det är ett gammalt objektiv som är helt manuellt så det var en liten utmaning att få några bilder. Man [...]]]></description>
			<content:encoded><![CDATA[<div class="wp-caption alignright" style="width: 181px"><a href="http://blog.rejas.se/album/simon-spelar-ishockey/"><img class="       " title="Simon Spelar Ishockey" src="http://blog.rejas.se/wp-content/gallery/simonhockey/dsc_2141.jpg" alt="" width="171" height="114" /></a><p class="wp-caption-text">Albin och vilmas kusin Simon spelar ishockey</p></div>
<p>Idag var vi på en ishockeymatch när Albin och Vilmas kusin Simons lag spelade. Jag passade på att ta med mig kameran och ett teleobjektiv som jag fick i julklapp men inte hunnit testa ännu. Det är ett gammalt objektiv som är helt manuellt så det var en liten utmaning att få några bilder. Man är ju inte världens snabbaste på att ställa in skärpan och killarna på isen står ju inte heller direkt stilla. Men det blev i alla fall några bilder jag är nöjd med. <a title="Simon spelar ishockey" href="http://blog.rejas.se/album/simon-spelar-ishockey/" target="_self">Du kan se bilderna här</a>.</p>
<p>Hur gick matchen då? Jo, Simon lovade mig innan matchen att de skulle vinna. Men se det gjorde de inte. Roslagen Eagles som deras lag heter torskade med 1-2 (om jag minns rätt). Undrar hur Simon skall gottgöra mig för det &#8230; :-)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rejas.se/2010/01/31/600/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Felmeddelanden</title>
		<link>http://blog.rejas.se/2010/01/07/592/</link>
		<comments>http://blog.rejas.se/2010/01/07/592/#comments</comments>
		<pubDate>Thu, 07 Jan 2010 12:55:16 +0000</pubDate>
		<dc:creator>Marcus Rejås</dc:creator>
				<category><![CDATA[Fri programvara]]></category>
		<category><![CDATA[Gnuheter]]></category>

		<guid isPermaLink="false">http://blog.rejas.se/?p=592</guid>
		<description><![CDATA[Man ser ofta dessa små roligheter. Till exempel på pristerminaler på ICA och lite varstans. Jag småler alltid lite för mig själv (om det inte är mina system) :-). Tyvärr ser man inte vad felmeddelandet på bilden säger, men jag vill minnas att det var Explorer.EXE som var orsaken.
Finns det inget sätt att hindra dessa [...]]]></description>
			<content:encoded><![CDATA[<div id="attachment_593" class="wp-caption alignright" style="width: 160px"><a href="http://blog.rejas.se/wp-content/uploads/2010/01/20100104.jpg"><img class="size-thumbnail wp-image-593 " title="20100104" src="http://blog.rejas.se/wp-content/uploads/2010/01/20100104-150x150.jpg" alt="Flygbussarna Sturup i måndags" width="150" height="150" /></a><p class="wp-caption-text">Flygbussarna på Sturup i måndags morse.</p></div>
<p>Man ser ofta dessa små roligheter. Till exempel på pristerminaler på ICA och lite varstans. Jag småler alltid lite för mig själv (om det inte är mina system) :-). Tyvärr ser man inte vad felmeddelandet på bilden säger, men jag vill minnas att det var Explorer.EXE som var orsaken.</p>
<p>Finns det inget sätt att hindra dessa meddelanden från att hamna över ett programfönster som detta? Om det finns så kan man undra varför bilder som denna inte är direkt ovanliga. I detta fall borde inte felmeddelandet påverka programmet som körs (som väl egentligen borde vara det enda som körs) men det syns i alla fall.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rejas.se/2010/01/07/592/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Sömnlös och R00tad</title>
		<link>http://blog.rejas.se/2009/11/25/581/</link>
		<comments>http://blog.rejas.se/2009/11/25/581/#comments</comments>
		<pubDate>Wed, 25 Nov 2009 14:12:04 +0000</pubDate>
		<dc:creator>Marcus Rejås</dc:creator>
				<category><![CDATA[Fri programvara]]></category>
		<category><![CDATA[Gnuheter]]></category>

		<guid isPermaLink="false">http://blog.rejas.se/?p=581</guid>
		<description><![CDATA[I går klockan 22:22 fick jag larm på min telefon om att ett test för &#8221;Defacement&#8221; på flera av de webbplatser vi driftar misslyckades. Eftersom jag tror på öppenhet så berättar jag vad som hänt.
Eftersom jag fick larm från flera sidor samtidigt och det bara var &#8221;Defacement&#8221; som larmade förstod jag snabbt vad som var [...]]]></description>
			<content:encoded><![CDATA[<p>I går klockan 22:22 fick jag larm på min telefon om att ett test för &#8221;Defacement&#8221; på flera av de webbplatser vi driftar misslyckades. Eftersom jag tror på öppenhet så berättar jag vad som hänt.</p>
<p>Eftersom jag fick larm från flera sidor samtidigt och det bara var &#8221;Defacement&#8221; som larmade förstod jag snabbt vad som var i görningen. Jag blockerade den aktuella servern, som vi kallar Joakim efter Joakim von Anka, i brandväggen och loggade in på den.</p>
<p>Jag har driftat servrar i över 10 år och har sett intrång förr. Det allvarligaste jag själv råkat ut för tidigare har varit att någon via ett trasigt CMS (oftast) lyckats köra kommandon som samma användare som webbservern och installerat en spamproxy. Denna gång tog det bara sekunder innan jag förstod att någon varit root på vår server. Tecknen var inte svåra att tyda, systemfiler saknades, /var/log var raderad, mm. Först utbryter en liten känsla av panik och man blir svag i knäna. Jodå även jag även om jag oftast är bra på att dölja det och ser ut som lugnet själv.</p>
<p><span id="more-581"></span></p>
<p>Efter ett tag när man insett vad som hänt börjar det mer taktiska artbetet. Är några andra system i direkt fara. Finns det några nycklar på denna maskin? Det fanns ssh-nycklar på maskinen men de var krypterade och jag spärrade dem i de system där deras publika motsvarighet finns. I övrigt finns inget riktigt känsligt på denna maskin då det bara är en webbserver, den har inte ens några användarkonton.</p>
<p>Sedan installerade jag en ny server samtidigt som jag tittade närmare på den som blivit rootad. En mystisk process /bin/mont (17341) snurrade och lysnade på de portar som webbservern normalt lyssnar på.</p>
<p><code><br />
joakim:/etc/apache2/sites-enabled# ls -l /proc/17341<br />
total 0<br />
dr-xr-xr-x 2 root www-data 0 Nov 24 22:48 attr<br />
-r-------- 1 root root     0 Nov 24 22:48 auxv<br />
-r--r--r-- 1 root root     0 Nov 24 22:22 cmdline<br />
-r--r--r-- 1 root root     0 Nov 24 22:48 cpuset<br />
lrwxrwxrwx 1 root root     0 Nov 24 22:48 cwd -&gt; /var/tmp<br />
-r-------- 1 root root     0 Nov 24 22:48 environ<br />
lrwxrwxrwx 1 root root     0 Nov 24 22:47 exe -&gt; /bin/mount<br />
dr-x------ 2 root root     0 Nov 24 22:44 fd<br />
-r--r--r-- 1 root root     0 Nov 24 22:48 maps<br />
-rw------- 1 root root     0 Nov 24 22:48 mem<br />
-r--r--r-- 1 root root     0 Nov 24 22:48 mounts<br />
-r-------- 1 root root     0 Nov 24 22:48 mountstats<br />
-rw-r--r-- 1 root root     0 Nov 24 22:48 oom_adj<br />
-r--r--r-- 1 root root     0 Nov 24 22:48 oom_score<br />
lrwxrwxrwx 1 root root     0 Nov 24 22:48 root -&gt; /<br />
-r--r--r-- 1 root root     0 Nov 24 22:48 smaps<br />
-r--r--r-- 1 root root     0 Nov 24 22:23 stat<br />
-r--r--r-- 1 root root     0 Nov 24 22:48 statm<br />
-r--r--r-- 1 root root     0 Nov 24 22:24 status<br />
dr-xr-xr-x 3 root www-data 0 Nov 24 22:48 task<br />
-r--r--r-- 1 root root     0 Nov 24 22:48 wchan</code></p>
<p>Den har startats som mount utan argument.</p>
<p>Jag stoppade den och stoppade även webbservern och andra demoner på maskinen. Det uppenbara som förövaren gjort var att byta ut alla filer som börjar med index, main, start eller default mot en ihopsnickrad webbsida. Olyckligtvis skedde detta intrång straxt före 22 och backuperna går cirka 23 så vi saknade en dags backup. Jag gjorde så att jag återskapade webbplatserna på den nya servern och lyfte sedan manuellt över de filer som ändrats under dagen och verifierade att dessa inte var modifierade av förövaren. Jag återskapade direkt de viktiga sidorna från backup på den nya servern och när  klockan närmade sig  04:00 var allt väsentligt igång igen. Jag hoppade i säng en kort stund och sov gott mellan 04:30 och 06:30. Sedan begav jag mig till kontoret för att vara beredd ifall någon skulle ha problem med sina webbplatser. Men telefonerna höll sig tysta så när som på en kund som har sin webbplats gratis hos oss. Jag spenderade förmiddagen med att migrera även de lågprioriterade platserna. Jag sparade bara de som behöver patchas.</p>
<p>Sedan började jag titta vidare på den rootade Joakim.</p>
<p>Eftersom /var/log var raderad var det svårt att säga varifrån intrånget skett och hur det gått till. Men eftersom denna maskin står bakom en apache-proxy och även loggar via syslog till en remote-server så finns det en del loggar att gå efter. Intrånget skedde via en Joomla-site som inte patchats.</p>
<p>Det första vi kan se av intrånget är att förövaren besöker satjten från http://www.google.com.tr där han eller hon sökt på &#8221;inurl:com_extcalendar .nu&#8221;. Den aktuella sidan har inte en .nu adress, men det måste stå någonstans på sidan. Förövaren kommer från en adress som tillhör TurkTelekom, som jag förstår det är det en ISP i Turkiet. Förmodligen en zombie, men jag skickar ett vänligt abuse-mail till dem.</p>
<p>Han eller hon har placerat en samling exploits i /var/tmp varav vi var sårbara för åtminstone ett.<code><br />
joakim:/var/www# ls -l /var/tmp/<br />
total 820<br />
-rwxrwxrwx 1 www-data www-data  13298 Oct 11 04:12 05<br />
-rwxrwxrwx 1 www-data www-data   8545 Oct 11 04:12 18<br />
-rw-r--r-- 1 www-data www-data   8545 Oct 11 04:12 18.1<br />
-rwxrwxrwx 1 www-data www-data   8548 Oct 11 04:13 2008<br />
-rw-r--r-- 1 www-data www-data   8548 Oct 11 04:13 2008.1<br />
-rwxrwxrwx 1 www-data www-data  10240 Oct 11 04:13 2009<br />
-rwxrwxrwx 1 www-data www-data   7287 Oct 11 04:14 2009xx<br />
-rwxrwxrwx 1 www-data www-data  10922 Oct 11 04:14 27704<br />
-rwxrwxrwx 1 www-data www-data   8668 Nov 24 22:22 29<br />
-rw-r--r-- 1 www-data www-data   4482 Nov  9 23:20 29.c<br />
-rw-r--r-- 1 www-data www-data   4482 Nov  9 23:20 29.c.1<br />
-rw-r--r-- 1 www-data www-data   4482 Nov  9 23:20 29.c.2<br />
-rwxrwxrwx 1 www-data www-data   6418 Oct 11 04:14 30<br />
-rwxrwxrwx 1 www-data www-data   9185 Oct 11 04:14 4a<br />
-rwxrwxrwx 1 www-data www-data   6627 Oct 11 04:14 6b<br />
-rwxrwxrwx 1 www-data www-data   6607 Oct 11 04:14 6x<br />
-rw-r--r-- 1 www-data www-data   2346 Oct 11 04:14 6x.c<br />
-rwxr-xr-x 1 www-data www-data   9003 Nov 24 22:22 6xa<br />
-rwxrwxrwx 1 www-data www-data   6607 Oct 11 04:14 6xx<br />
-rwxrwxrwx 1 www-data www-data  10958 Oct 11 04:14 7<br />
-rwxrwxrwx 1 www-data www-data  11331 Oct 11 04:15 7-2<br />
-rw-r--r-- 1 www-data www-data  10958 Oct 11 04:14 7.1<br />
-rwxrwxrwx 1 www-data www-data  14096 Oct 11 04:15 8<br />
-rwxrwxrwx 1 www-data www-data  15839 Oct 11 04:15 8a<br />
-rwxrwxrwx 1 www-data www-data  28127 Oct 11 04:15 8bb<br />
-rwxrwxrwx 1 www-data www-data  81375 Oct 11 04:15 8cc<br />
-rwxrwxrwx 1 www-data www-data  11291 Oct 11 04:15 8x<br />
-rwxrwxrwx 1 www-data www-data  10737 Oct 11 04:15 9<br />
-rwxrwxrwx 1 www-data www-data   8058 Oct 11 04:15 armelf.x<br />
-rwxrwxrwx 1 www-data www-data   7807 Nov 24 22:22 c<br />
-rw-r--r-- 1 www-data www-data   2162 Oct 11 04:17 c.c<br />
-rw-r--r-- 1 www-data www-data  29135 Oct 11 04:17 c2.c<br />
-rwxrwxrwx 1 www-data www-data   9003 Nov 24 22:22 cx<br />
-rw-r--r-- 1 www-data www-data   6438 Oct 11 04:17 cx.1<br />
-rw-r--r-- 1 www-data www-data   2355 Oct 11 04:17 cx.c<br />
-rw-r--r-- 1 www-data www-data   6924 Oct 11 04:17 cxx.c<br />
-rwxrwxrwx 1 www-data www-data  10255 Nov 24 22:22 derle2<br />
-rw-r--r-- 1 www-data www-data   7786 Oct 11 04:17 derle2.1<br />
-rw-r--r-- 1 www-data www-data   7786 Oct 11 04:17 derle2.2<br />
-rw-r--r-- 1 www-data www-data   2953 Oct 11 04:17 derle2.c<br />
-rwxrwxrwx 1 www-data www-data  10825 Nov  9 23:45 exploit<br />
-rwxrwxrwx 1 www-data www-data  10291 Oct 11 04:17 exploit2<br />
-rwxrwxrwx 1 www-data www-data   7968 Oct 11 04:18 isko<br />
-rwxrwxrwx 1 www-data www-data  11575 Oct 11 04:18 iskorpitx<br />
-rwxrwxrwx 1 www-data www-data 222208 Oct 11 04:19 mremap_pte<br />
-rwxrwxrwx 1 www-data www-data   5538 Oct 11 04:20 pwnkernel<br />
-rw-r--r-- 1 www-data www-data    754 Oct 11 04:21 rootsh.c<br />
-rwxrwxrwx 1 www-data www-data   9196 Oct 11 04:21 run<br />
-rw-r--r-- 1 www-data www-data   2847 Nov  9 23:29 udev.c<br />
-rwxrwxrwx 1 www-data www-data   8837 Nov 24 22:22 udevx<br />
joakim:/var/www#<br />
</code></p>
<p>Det finns ockå ett perl-skript i /tmp som också ägs av www-data.</p>
<p>I loggservern kan jag se att kärnan attackerats för att förvärva bättre behörighet i systemet. Förövaren lyckas bli root klockan 22:21. De har använt sig av ett race-condition i Linux-kärnan i ptrace_attach() för att via en suid root fil (/bin/mount) i detta fall, bli root på systemet.</p>
<p>Med facit i hand så gick det skapligt. Det är alltid jobbigt när något sånt här händer men vi klarade oss bra, nertiden blev inte så lång och ingen data gick förlorad. Jag kan inte låta bli att tänka på vad otroligt onödigt det är.</p>
<p>Vi får så klart ta på oss och göra vår läxa och hålla våra system uppdaterade och ha våra kunder mer isolerade från varandra. Nu skall jag ta och återställa det sista och pactha CMS till våra kunder som slarvat med det. Detta ger mig dessutom en anledning att städa lite bland kunderna och ta bort de som är inaktiva. Så överlag kanske detta hade något gott med sig. Att jag bara sovit knappt två timmar inatt märks, men det funkar &#8230;</p>
<p>Kanske får anledning att återkomma &#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rejas.se/2009/11/25/581/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Internationella FSCONS</title>
		<link>http://blog.rejas.se/2009/11/16/578/</link>
		<comments>http://blog.rejas.se/2009/11/16/578/#comments</comments>
		<pubDate>Mon, 16 Nov 2009 20:53:52 +0000</pubDate>
		<dc:creator>Marcus Rejås</dc:creator>
				<category><![CDATA[Fri programvara]]></category>
		<category><![CDATA[Gnuheter]]></category>

		<guid isPermaLink="false">http://blog.rejas.se/?p=578</guid>
		<description><![CDATA[Av er som läser denna blogg lär väl ingen av er missat att jag var på FSCONS i helgen.
En sak som sog mig var att jag tyckte det var mer utänska besökare på plats i Göteborg i år. Det har alltid varit mycket utländska besökare, men jag tyckte att det var extra mycket i år.
Jag [...]]]></description>
			<content:encoded><![CDATA[<p>Av er som läser denna blogg lär väl ingen av er missat att jag var på <a href="http://fscons.org">FSCONS</a> i helgen.</p>
<p>En sak som sog mig var att jag tyckte det var mer utänska besökare på plats i Göteborg i år. Det har alltid varit mycket utländska besökare, men jag tyckte att det var extra mycket i år.</p>
<p>Jag bad <a href="http://blog.padowi.se/">Patrik Willard</a> som är en av dem som administrerar FSCONS  att sammanställa anmälningarna vilket han snabbt gjorde.  Detta är bara de som föränmält sig och inte talare, staff och efteranmälda.</p>
<p>Totalt fanns det 16 nationaliter representerade. Sverige var den största med 77% och  den näst största var Tyskland med 5% tätt följt av Norge och Finland med 4%. Bland övriga nationaliteter finns  Österrike,  Nederländerna, Grekland, Italien, samt några länder till med bara en anmäld deltagare.</p>
<p>Det är ingen tvekan om att FSCONS är en konferens känd utanför landets gränser &#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rejas.se/2009/11/16/578/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Microsoft snodde öppen källkod &#8211; IDG.se</title>
		<link>http://blog.rejas.se/2009/11/16/576/</link>
		<comments>http://blog.rejas.se/2009/11/16/576/#comments</comments>
		<pubDate>Mon, 16 Nov 2009 13:31:57 +0000</pubDate>
		<dc:creator>Marcus Rejås</dc:creator>
				<category><![CDATA[Fri programvara]]></category>
		<category><![CDATA[Gnuheter]]></category>

		<guid isPermaLink="false">http://blog.rejas.se/?p=576</guid>
		<description><![CDATA[För någon vecka sedan kunde man läsa om att Microsoft dragit tillbaka ett verktyg för att installera operativsystem eftersom det misstänktes innehålla kod skyddad av copyleft-licensen GPL. Nu har Microsoft enligt en artikel på idg beslutat att släppa verktyget som fri programvara enligt GPL v2.
Detta är inte speciellt oväntat. Det finns inte så mycket de [...]]]></description>
			<content:encoded><![CDATA[<p>För någon vecka sedan kunde man läsa om att Microsoft dragit tillbaka ett verktyg för att installera operativsystem eftersom det misstänktes innehålla kod skyddad av copyleft-licensen GPL. Nu har Microsoft enligt en <a href="http://www.idg.se/2.1085/1.269711/microsoft-snodde-oppen-kallkod">artikel på idg beslutat</a> att släppa verktyget som fri programvara enligt GPL v2.</p>
<p>Detta är inte speciellt oväntat. Det finns inte så mycket de kan göra. Det är inte en nyckelprodukt för dem och eftersom deras misstag ändå kommer att uppdagas är deras enda rimliga lösning på problemet att släppa sin kod. Allt annat hade i detta fall PR-mässigt varit förkastligt.</p>
<p>Detta hade kunnat vara spännande om det varit en viktigare komponent i deras produkter som hade hanterats på samma sätt. Då hade de haft en svårare nöt att knäcka med hedern i behåll.</p>
<p>Jag är ganska övertygad om att både Microsoft och utomstående just nu, i skrivande stund, intensivt letar igenom deras produkter efter liknande misstag &#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.rejas.se/2009/11/16/576/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
