Как отключить навсегда вирус, залезший в VPS?

12
seocore
На сайте с 25.09.2006
Offline
143
#11
Andreyka:
Это не движок сайта - это специфика сборки апача с php в DA
Лечится кстати переходом на fpm-php

ну так кто же спорит, в принципе suPHP уже решит проблему

grey2:
а можно примерчик?:)
я так понял что lsof найдёт процесс. а kill убъёт. но как это в скрипт прописать? а потом ещё и httpd стартануть?
у меня всегда появляется процесс ./quene от пользователя apache, вот его и всегда приходится убивать вручную а потом перезапускать httpd... похоже это бот eggdrop, я его в папке /tmp/ нашёл

1) смотрим, что висит на 80 порту

lsof -i :80

2) смотрим, что это за процесс такой :)

lsof -p <процесс>

3) kill в помощь :)

кое-что на тему данной проблемы, вот тут: http://bugs.php.net/bug.php?id=38915

надо просто устранить благоприятную среду для появления эксплойта на сервере, т.е. если это apache + mod_php, то отключаем возможность запуска программ посредством ПХП + ini_set\ini_restore тоже лучше отключить, ну и кардинальное решение - это отказаться от mod_php :)

Инструменты для веб-мастера: кластеризатор СЯ (https://goo.gl/MQWfqO), все запросы конкурента (https://goo.gl/hd5uHS), дешевые XML-лимиты (https://goo.gl/aDZbPI)
G2
На сайте с 25.04.2008
Offline
138
#12

Вы вот про эту ошибку DA говорили?:

вот сейчас опять httpd отрубился. увидел в процессах вот этот:

apache 19865 0.0 0.1 2016 640 ? S 00:33 0:00 /usr/local/apache/bin/httpd -DSSL

убил и сервер сам заработал, после этого появились процессы:

nobody 19849 0.0 0.2 7132 952 ? Ss 00:33 0:00 /usr/local/directadmin/dataskq

apache 19865 0.0 0.1 2016 640 ? S 00:33 0:00 /usr/local/apache/bin/httpd -DSSL

root 19885 0.0 2.2 19700 8896 ? Ss 00:33 0:00 /usr/sbin/httpd -k start -DSSL

у вас так же было когда DA глючил?

а вот нет кстати, это не DA uk.xbn похоже. вот нашёл в ./tmp/ архивчик с этой командой:

http://www.rapidshare.ru/1164775

каспер определил как эксплоит для линукса(

если я заменю mod_php то эксплоиты не смогут загружаться?

Поднимаю тИЦ (/ru/forum/752925) Покупаю QIWI (/ru/forum/684863) Налю $$$ через ePayments Card (https://www.epayments.com/registration?p=ae593ade60)
Andreyka
На сайте с 19.02.2005
Offline
822
#13

Если настроить сервак нормально - они просто небудут работать

Обращайтесь если что

Не стоит плодить сущности без необходимости
G2
На сайте с 25.04.2008
Offline
138
#14

Кто-нибудь сможет настроить vps так, чтобы irc-боты не загружались на него? Сервер на OpenVZ. В лс.

M
На сайте с 16.09.2009
Offline
278
#15
grey2:
Кто-нибудь сможет настроить vps так, чтобы irc-боты не загружались на него? Сервер на OpenVZ. В лс.

обращайтесь

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
G2
На сайте с 25.04.2008
Offline
138
#16
seocore:
ну первоначально обновить весь софт + рекомендации я указал двумя постомами выше 🚬

а на что обновлять?

у меня как раз сейчас когда вирус пропал в 0:00 сервер падает. приходится вручную убивать какой-то процесс апача c параметром -DSSL

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий