Список вопросов
Как зайти в Даркнет?!
25th January, 01:11
6
0
Как в tkinter из поля ввода Entry получить значение в одну переменную и обновить строку кнопкой, затем получить ещё одно введённое значение и затем сложить их. Ниже пример кода
21st July, 19:00
895
0
Программа, которая создает фейковые сервера в поиске игровых серверов CS 1.6 Steam
21st March, 17:43
948
0
Очень долго работает Update запрос Oracle
27th January, 09:58
914
0
не могу запустить сервер на tomcat HTTP Status 404 – Not Found
21st January, 18:02
905
0
Где можно найти фрилансера для выполнения поступающих задач, на постоянной основе?
2nd December, 09:48
938
0
Разработка мобильной кроссплатформенной военной игры
16th July, 17:57
1724
0
период по дням
25th October, 10:44
3955
0
Пишу скрипты для BAS только на запросах
16th September, 02:42
3720
0
Некорректный скрипт для закрытия блока
14th April, 18:33
4613
0
прокидывать exception в блоках try-catch JAVA
11th March, 21:11
4381
0
Помогите пожалуйста решить задачи
24th November, 23:53
6086
0
Не понимаю почему не открывается детальное описание продукта
11th November, 11:51
4351
0
Нужно решить задачу по программированию на массивы
27th October, 18:01
4396
0
Метода Крамера С++
23rd October, 11:55
4309
0
помогите решить задачу на C++
22nd October, 17:31
4002
0
Помогите решить задачу на python с codeforces
22nd October, 11:11
4492
0
Python с нуля: полное руководство для начинающих
18th June, 13:58
2599
0
С сервера рассылают спам
Просмотров: 318
 
Ответов: 8
По логам мунина заметили, что периодически в spool накапливается много писем, а sendmail начиает судорожно их рассылать, анализ показал, что от нас рассылают спам. Сейчас спасаемся тем, что очищаем очередь и рестартим sendmail + убиваем процесс perl.
Пароли поменял, антивирусом прошёлся, rkhunter вроде ничего особенного не видит, никаких подозрительных файлов на виду нет. Что делать уже не знаю, искоренить заразу не получается.
Какие шаги ещё можно предпринять, чтобы найти злосчастный шелл?


Сервер Centos
ООО А у меня была история, когда я в момент взлома сервера нашёл левый файл, начал искать что да как.
Нашёл «Ирк Демона» копался в его настройках, там был логин пароли для входа на ирк канал.
Вошёл, 2 дня висел, потом подал признаки жизни, меня кикнули но потом в личку написали, мол как я попал на этот канал?
я сказал что друг подсказал… меня выкинуло с сервера, на след день я сново пришёл, тут чувак дал комманду ботам, мол всё ахтунг, !die все свалили, а я остался, он начал более детально беседовать, я сказал что пришёл по ирк демону, он рассказал что продаёт сервера спаммерам, по 50-100 баксов за штуку.
сам он из малазии, рассказал как попал на мой сервер… рассказал что я верно всё удалил. мы попращались :)
А так было забавно смотреть как он даёт комманды ирк боту…
PS в канале было максимум 250 «серверов»
Точно такая же ситуация была пол года назад на Debian-сервере дома. Даже провайдер банил «за вирусы». Тогда я sendmail снес и поставил лишь недавно. Пока проблем нет, может какой-то апдейт решил, а может когда сносил все плохое потерлось.
По IP, кстати, это были сервера гугла где-то ближе к австралии, что очень удивило оО
Вначале надо бы определить, откуда рассылают спам. Либо у вас открытый relay, либо с помощью уязвимости в скриптах. Попробуйте это посмотреть по логам sendmail или по логам http/nginx. Логи nginx удобно анализировать, отсортировав по строке запроса типа такого:
cat nginx_log | awk '{print $7}' | sort | uniq -c |egrep 'http|ftp'
egrep делается, т.к. при уязвимостях в скриптах запросы могут выглядеть как index.php?f=http://anydomain.tld/somefile.txt
Чтобы ответить на вопрос вам нужно войти в систему или зарегистрироваться