Spam и DDOS с сервера, с какого боку подступиться

12
BoyStav
На сайте с 10.11.2006
Offline
182
1017

Пролема, сегодня ДЦ заблокировал все порты сервера за исключением терминала, под предлогом того что с сервера идет рассылка спама и DDOS атаки, на просьбу показать абузы для получения детальной информации, получил отказ, мол смотрите логи.

Ни когда, ни счем подобным не сталкивался, подскажите откуда начинать копать в сторону поиска дыр через которые просочилась эта зараза.

LineHost
На сайте с 20.01.2007
Offline
339
#1
BoyStav:
на просьбу показать абузы для получения детальной информации, получил отказ, мол смотрите логи.

Внимательно смотрите логи. Может будет за что зацепится. А типично, закрыть опасные функции в php, первым делом allo_url_fopen и allo_url_include. Последнее время очень балуется этими функциями и изпользует для ддоса. Также смотрите фтп пароли, и нет ли снифера. Если взломщики уже владеют root доступом, то лучше переустановить ОС и не делать глупостей в будущем. Главное терпение в этой ситуации....

SERV.LT - Стабильные услуги хостинга, KVM VPS в Литве, Франции. (https://www.serv.lt/ru/vps/kvm/) Недорогие выделенные серверы (https://www.serv.lt/ru/dedicated-lt/) в Литве.
dex
На сайте с 14.04.2006
Offline
231
dex
#2
LineHost:
Если взломщики уже владеют root доступом, то лучше переустановить ОС и не делать глупостей в будущем. Главное терпение в этой ситуации....

у меня в свое время вылечилось clamav (фришный антивирь)

даже ось не пришлось переставлять, и теперь каждую ночь он по крону ищет

После излечения советую модсекьюр на апаче добавить

ну, а регистр_глобалз - эт понятно...

губит людей вода (подпись не продаю, в долг не даю)
RAS
На сайте с 27.11.2005
Offline
126
RAS
#3

заказать аудит сервера, на предмет обнаружения заразы - может просто скрипт завесили для флуда и спама, а может и руткит.

Администрируем сервера, впс, вдс. Ускоряем загрузку сайтов - DLE, Word Press, Joomla, Modx... Настраиваем безопасность. Ручная чистка rootkit/malware/вирусов. (/ru/forum/867860) Разработка - shell/bash/sh/python/perl.
dex
На сайте с 14.04.2006
Offline
231
dex
#4
RAS:
заказать аудит сервера, на предмет обнаружения заразы - может просто скрипт завесили для флуда и спама, а может и руткит.

ага, и, кстати - самое разумное - если надо быстро включить сервак - заказать в самом ДЦ. Только пусть еще покажут логи, что все это имело место быть в ходе аудита и восстановления☝

BoyStav
На сайте с 10.11.2006
Offline
182
#5
LineHost:
Внимательно смотрите логи. Может будет за что зацепится. А типично, закрыть опасные функции в php, первым делом allo_url_fopen и allo_url_include. Последнее время очень балуется этими функциями и изпользует для ддоса. Также смотрите фтп пароли, и нет ли снифера. Если взломщики уже владеют root доступом, то лучше переустановить ОС и не делать глупостей в будущем. Главное терпение в этой ситуации....

в логах уже закопался просто.

BoyStav
На сайте с 10.11.2006
Offline
182
#6
RAS:
заказать аудит сервера, на предмет обнаружения заразы - может просто скрипт завесили для флуда и спама, а может и руткит.

можете когонибудь посоветовать?

BoyStav добавил 04.12.2008 в 21:01

dex:
ага, и, кстати - самое разумное - если надо быстро включить сервак - заказать в самом ДЦ. Только пусть еще покажут логи, что все это имело место быть в ходе аудита и восстановления☝

ДЦ вобще на все забил, мол нам на вашу проблему ложить с большой колокольни, либо решаете и мы открываем порты, либо сидите закрытыми :(

Меня еще интересует если были абузы, почему не раскрыть детали? Это должно помочь понять что произошло, нет не дают. Может дело в итальянском подходе к делу?

dex
На сайте с 14.04.2006
Offline
231
dex
#7
BoyStav:
можете когонибудь посоветовать?

так у него же подпись:)

а это что за ДЦ?? в Инфобоксе за денюжку раньше делали все это... или это около цирка?:)

LineHost
На сайте с 20.01.2007
Offline
339
#8
dex:
Только пусть еще покажут логи, что все это имело место быть в ходе аудита и восстановления☝

Накидайте ещё глупее советов и ТС дополнительно посорится с ДЦ. Датацентры типично дают короткий отрезок лога, а дальше уже дело барина. Логи с маршрутизаторов ни кто не даст, они доступны только для внутреннего пользования и для органов. Безполезно спорить с датацентром, так как правы они полюбому и им вобще не интересно что творится на сервере до того как приходит жалоба.

dex
На сайте с 14.04.2006
Offline
231
dex
#9
LineHost:
Накидайте ещё глупее советов и ТС дополнительно посорится с ДЦ. Датацентры типично дают короткий отрезок лога, а дальше уже дело барина. Логи с маршрутизаторов ни кто не даст, они доступны только для внутреннего пользования и для органов. Безполезно спорить с датацентром, так как правы они полюбому и им вобще не интересно что творится на сервере до того как приходит жалоба.

он уже поссорился, похоже

я имел в виду именно этот отрезок плохих логов - они будут администрировать, заодно и их найдут - вроде разумно...

хотя, если они отказали в администрировании - тогда и неактуально

BoyStav
На сайте с 10.11.2006
Offline
182
#10
dex:
так у него же подпись:)
а это что за ДЦ?? в Инфобоксе за денюжку раньше делали все это... или это около цирка?:)

это в италии, кто конкретно не знаю, знакомый просит помочь, т.к. сам не разбирается совсем.

сам также с ними пообщаться не могу ибо в итальянском заню только dove siamo и dove dormire.

BoyStav добавил 04.12.2008 в 21:30

LineHost:
Накидайте ещё глупее советов и ТС дополнительно посорится с ДЦ. Датацентры типично дают короткий отрезок лога, а дальше уже дело барина. Логи с маршрутизаторов ни кто не даст, они доступны только для внутреннего пользования и для органов. Безполезно спорить с датацентром, так как правы они полюбому и им вобще не интересно что творится на сервере до того как приходит жалоба.

но хотябы заголовки почты можно показать? им то абузы приходят конкретные.

тотже DDOS сложно указать что было, а так пальцем в недо, кого ловить не понятно :(

BoyStav добавил 04.12.2008 в 22:02

удалось пробиться через живой щит саппорта в продвинутый саппорт обещали дать логи и детали абуз, жду, надеюсь ситуация проясниться.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий