Взломали сервер, рассылают спам.

12
G
На сайте с 25.07.2009
Offline
0
1643

В папке одного из сайтов обнаружил Backdoor.PHP - Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.

Пароли к ФТП украсть не могли, вероятнее всего закачали файл через уязвимость в скрипте.

Интересует следующее:

- при взломе через уязвимость в одном сайте, могли заразить все остальные сайты?

- достаточно просто удалить этот файл? Или он используется как двери, для установки вредоносного ПО в другие директории.

- Какой антивирус можете посоветовать? Сервер работает под юниксом.

В данный момент файлы удалил, но рассылка спама продолжается. Как можно отследить, через что именно отправляется спам?

Himiko
На сайте с 28.08.2008
Offline
560
#1
Пароли к ФТП украсть не могли

Откуда такие данные?

Достаточно всего-лишь иметь вирус на собственном компьютере...

но рассылка спама продолжается

Возможно письма скопились в почтовой очереди.

Или он используется как двери

Он используется как "двери". Т.е. могли просто установить программу для рассылки почты.

Какой антивирус можете посоветовать?

Антивирус может и не помочь. Нужно исследовать сам сервер + поменять все пароли. Так же можно защитить сервер от проникновений.

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
MoMM
На сайте с 16.06.2006
Offline
727
#2

переведите почту на Gmail и будет вам счастье...

или шлют через контактную форму?

G
На сайте с 25.07.2009
Offline
0
#3
MoMM:
переведите почту на Gmail и будет вам счастье...
или шлют через контактную форму?

В файле maillog целая куча записей вида:

to=<anisya62242143329@yandex.ru>

to=<anisya62242143329@yandex.ru>

to=<anisya64222243219@yandex.ru>

to=<anisya62242143229@yandex.ru>

А как можно посмотреть через что именно рассылают?

Gerdon добавил 25.07.2009 в 18:37

Himiko:
Т.е. могли просто установить программу для рассылки почты.

Но если я эти файлы потер (Backdoor.PHP), то теоретически злоумышленники потеряют доступ к серверу?

Рогожин Константин
На сайте с 03.08.2007
Offline
105
#4

А Вы бы выложили файлик, его бы посмотрели.

Домены .RU: Партнерские программы, реклама, SEO, SMM (/ru/forum/989625) | Ветеринария, диета, общая медицина, стоматология (/ru/forum/981876) | Игровые домены (/ru/forum/981968) | Спортивные ставки, форекс рынок, денежные займы, бинарные опционы (/ru/forum/983438)
G
На сайте с 25.07.2009
Offline
0
#5

Какой можно поставить бесплатный, или условной бесплатный антивирус под линукс?

K
На сайте с 31.01.2001
Offline
737
#6

Вам надо админа нанять нормального, а не антивирус.

Выделенные полосы в Москве (http://www.probkovorot.info) привели к снижению скорости до 23%.
Devvver
На сайте с 02.07.2008
Offline
691
#7

Рогожин Константин, ага, давайте его еще через форум распостранять, думали, что писали?

Мой блог. Все о создании сайтов,Seo и СДЛ ( https://e-moldovanu.com/ ) Мой SEO телеграм канал https://t.me/seobloggers
rustelekom
На сайте с 20.04.2005
Online
544
#8

clamav можно поставить.

60% скидка на VPS в США, 20% скидка в Нидерландах и 40% в Финляндии. Новые тарифы на AMD Ryzen 9950x с частотой до 5.7 ГГц со скидкой 40% RoboVPS https://www.robovps.biz
Рогожин Константин
На сайте с 03.08.2007
Offline
105
#9
Devvver:
Рогожин Константин, ага, давайте его еще через форум распостранять, думали, что писали?

Только посмотреть код и попробовать понять как действует - ничего страшного в этом нет, ведь мы не будем создавать этому файлу условия для выполнения.

Y5
На сайте с 16.07.2009
Offline
10
#10

find ./ - mtime 3

вместо 3 поставь цифру любую, попробуй по дате изменений поискать

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий