Найти вирус на сервере

12
Оу!
На сайте с 19.12.2007
Offline
221
2496

Здравствуйте.

Пришла жалоба от администратора моего сервера:

Суть жалобы состоит в том, что с сервера с Вашим IP были зафикисированы попытки подключения к группе серверов на порт 3389. Это может быть либо:
- следствием того, что арендумый Вами сервер подвергся заражению червем или вирусом или трояном
- следствием того, чо с Вашего сервера злоумышленник пытался просканировать группу серверов по порту RDP

В связи с этим мы ожидаем от Вас проведения мероприятий по установлению секьюрити бага или зловредного ПО, которое ведет такую сетевую активность.

Кто-нибудь в этом разбирается и может помочь с выявлением заразы?

Лучшие мобильные прокси тут: https://goo.su/pU6uat
webrock
На сайте с 05.04.2010
Offline
261
#1
Оу!:
Здравствуйте.
Пришла жалоба от администратора моего сервера:


Кто-нибудь в этом разбирается и может помочь с выявлением заразы?

Видимо у вас в скриптах "дырка" через которою заливаю шелл, а потом сервер

коннектят для участия в ботнет сети.

Полный аудит сайтов. (/ru/forum/765361)
Оу!
На сайте с 19.12.2007
Offline
221
#2

и что мне делать посоветуете?

LEOnidUKG
На сайте с 25.11.2006
Offline
1730
#3

Нанимайте администратора на сервер и пусть он помогает, кто там подключиться хотел к портам.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/
webrock
На сайте с 05.04.2010
Offline
261
#4
Оу!:
и что мне делать посоветуете?

необходимо обследовать директории сервера, такие как tmp и т.д.

но вычистить мусор это только 50% всей работы, необходимо найти

уязвимость, или хотя бы временно положить в те директории, на которые

заливают шелл, файлик .htaccess примерно с таким содержанием:

<Files ~ "\.(php[2-5]?|cgi|pl|fcgi|fpl|phtml|shtml|asp|jsp|tx)$">

Deny from all
</Files>
M
На сайте с 16.09.2009
Offline
278
#5
LEOnidUKG:
Нанимайте администратора на сервер и пусть он помогает, кто там подключиться хотел к портам.

Это VPS поди - судя по фразе "жалоба от администратора моего сервера". Денек-то хватит на нормального системного администратора? ;)

Если не хватит - выясняйте самостоятельно в первую очередь: нет ли подозрительных процессов в системе, выполняющихся от root. Если сервер скомпрометирован до такой степени - только переустановка.

Если нет: настройте файервол нормально, в т.ч. оставьте только нужный _исходящий_ трафик. Обычно исходящие соединения нужны разве для почты и (чуть реже) веба. После этого - вычищайте гадость из всех каталогов, что доступны на запись веб-скриптам. Это не только "tmp" - а у господ "chmod -R 777 <путь_к_моему_сайту>" - чуть менее чем до-*** всего...

Ну, и найдите, затем исправьте уязвимость, конечно. Удачи.

webrock:
Видимо у вас в скриптах "дырка" через которою заливаю шелл

Запросто может быть, что заливает и сам аффтор. Мусью специалист по гаданию на кофейной гуще?

PS: Ежели текст жалобы сохранен AS-IS - звучит он как-то по нищебродски. Грамотных саппортов у хостера нету?

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
Оу!
На сайте с 19.12.2007
Offline
221
#6
myhand:
Это VPS поди - судя по фразе "жалоба от администратора моего сервера". Денек-то хватит на нормального системного администратора? ;)

У меня сервер. Под администратором имел ввиду тех. поддержку сайта, где я покупал сервер.

Денех то никогда нет.)

myhand:
Ежели текст жалобы сохранен AS-IS - звучит он как-то по нищебродски. Грамотных саппортов у хостера нету?

оригинал жалобы составлен грамотно, просто я попросил перевести на язык нищебродов типа меня.)

из выше сказанного я ничего сам сделать не смогу - тогда найму администратора как LEOnidUKG посоветовал.

Solven
На сайте с 01.10.2007
Offline
63
#7

В оригинале письма разве не указан путь к шелу?

Обычно пишут от куда долбит, ну или хотя бы домен который атакует.

А вообще надо все шерстить, если ботнет, то он может сидеть не только в ввв, но и в корневых папках ос.

Покажите оригинал письма.

Магазин аккаунтов с балансом Litres,DNS,Ozon,Rotapost и еще 50+ других сервисов тут - vk.cc/7QK0Sk
Оу!
На сайте с 19.12.2007
Offline
221
#8

Вот. IP сервера заменил на 11.111.111.11.

Von: Blake Mattern / Information Security No-Reply Group [security-noreply@caltech.edu]
Gesendet: Donnerstag, 10. November 2011 15:57
An: Abuse
Betreff: Re: [TR #2301731] 11.111.111.11 blocked at caltech.edu

11.111.111.11 was observed probing caltech.edu for security holes. It
has been blocked at our border routers. It may be compromised.

For more info contact security@its.caltech.edu
Please include the entire subject line of the original message

Blake

(time zone of log is PST, which is UTC-08:00, date is MMDD)
log entries are from Cisco netflow, time is flow start time
date.time srcIP srcPort dstIP dstPort proto #pkts
1110.04:04:56.999 11.111.111.11 40496 131.215.242.16 3389 6 1
1110.04:05:22.797 11.111.111.11 38388 134.4.155.70 3389 6 1
1110.04:05:01.033 11.111.111.11 40496 131.215.78.2 3389 6 1
1110.04:05:00.459 11.111.111.11 40496 134.4.98.74 3389 6 1
1110.04:04:54.450 11.111.111.11 40496 134.4.187.84 3389 6 1
1110.04:05:24.212 11.111.111.11 38388 134.4.116.9 3389 6 1
1110.04:05:26.900 11.111.111.11 38388 131.215.171.106 3389 6 1
1110.04:05:28.756 11.111.111.11 38388 131.215.33.2 3389 6 1
1110.04:06:25.488 11.111.111.11 38388 131.215.19.69 3389 6 2
1110.04:05:32.463 11.111.111.11 38388 134.4.27.81 3389 6 1
1110.04:05:32.846 11.111.111.11 38388 131.215.24.43 3389 6 1
1110.04:05:37.105 11.111.111.11 38388 131.215.252.106 3389 6 1
1110.04:05:45.489 11.111.111.11 38388 134.4.200.103 3389 6 1
1110.04:05:46.033 11.111.111.11 38388 134.4.207.55 3389 6 1
1110.04:05:46.449 11.111.111.11 38388 131.215.117.33 3389 6 1

contact info from:

whois
contact: abuse@keyweb.de
Himiko
На сайте с 28.08.2008
Offline
560
#9

Искать нужно проблемы на сервере.

А лучше это сразу поручить профессионалам, чтобы исправили проблему, а не симптом. А то и дальше будут взламывать.

Если надумаете обратиться к администраторам, можете написать в web-чат у меня в подписи (круглосуточно).

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
Andreyka
На сайте с 19.02.2005
Offline
822
#10
Оу!:
Здравствуйте.
Пришла жалоба от администратора моего сервера:

Кто-нибудь в этом разбирается и может помочь с выявлением заразы?

Закрой на файре исход по тем портам

Не стоит плодить сущности без необходимости
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий