wtf?

1 23
M
На сайте с 01.12.2009
Offline
235
#21

Совсем запутался. абуза на спам, причём тут тогда сервер статус.

Смотрите в очередях /var/spool/mail кто там рассылает письма.

Администратор Linux,Freebsd. построения крупных проектов.
D4
На сайте с 11.09.2009
Offline
25
#22
madoff:
Совсем запутался. абуза на спам, причём тут тогда сервер статус.

Смотрите в очередях /var/spool/mail кто там рассылает письма.

Думаете я не запутался)

Судя по всему спам рассылается не sendmailом.

visionasvd@gmail.com - мыло с которого рассылается спам.

Из лога апача:

89.149.209.11 - - [19/Feb/2010:22:26:16 +0200] "GET http://www.hackingtonpc.kentparishes.gov.uk/default.cfm?pid=leavemsg&msg=fail&name=visionasvd&email=visionasvd@gmail.com&title=BOreXtIjLmvc&content=http://my.telegraph.co.uk/kc5x6l65vyk%20kc5x6l65vyk%20%7C%20%3Ca%20href=%22http://my.telegraph.co.uk/kc5x6l65vyk%22%3E%20kc5x6l65vyk%20%3C/a%3E%0d%0ahttp://my.telegraph.co.uk/prcjmamhoe7%20prcjmamhoe7%20%7C%20%3Ca%20href=%22http://my.telegraph.co.uk/prcjmamhoe7%22%3E%20prcjmamhoe7%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/neyrecharma1976%20neyrecharma1976%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/neyrecharma1976%22%3E%20neyrecharma1976%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/60font6kt8m/default.aspx%2060font6kt8m%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/60font6kt8m/default.aspx%22%3E%2060font6kt8m%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/ne1x8ryxv0o/default.aspx%20ne1x8ryxv0o%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/ne1x8ryxv0o/default.aspx%22%3E%20ne1x8ryxv0o%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/sondgunraitu1985%20sondgunraitu1985%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/sondgunraitu1985%22%3E%20sondgunraitu1985%20%3C/a%3E%0d%0ahttp://www.cavfanatic.com/t3un84fuhau%20t3un84fuhau%20%7C%20%3Ca%20href=%22http://www.cavfanatic.com/t3un84fuhau%22%3E%20t3un84fuhau%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/u5pa5bbsjh4/default.aspx%20u5pa5bbsjh4%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/u5pa5bbsjh4/default.aspx%22%3E%20u5pa5bbsjh4%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/hixefkqswlq/default.aspx%20hixefkqswlq%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/hixefkqswlq/default.aspx%22%3E%20hixefkqswlq%20%3C/a%3E%0d%0ahttp://www.cavfanatic.com/aasfwjgayw2%20aasfwjgayw2%20%7C%20%3Ca%20href=%22http://www.cavfanatic.com/aasfwjgayw2%22%3E%20aasfwjgayw2%20%3C/a%3E%0d%0ahttp://my.telegraph.co.uk/2yis9g96m1p%202yis9g96m1p%20%7C%20%3Ca%20href=%22http://my.telegraph.co.uk/2yis9g96m1p%22%3E%202yis9g96m1p%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/renlemiti1977%20renlemiti1977%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/renlemiti1977%22%3E%20renlemiti1977%20%3C/a%3E%0d%0ahttp://www.cavfanatic.com/oj9n5t0zcxf%20oj9n5t0zcxf%20%7C%20%3Ca%20href=%22http://www.cavfanatic.com/oj9n5t0zcxf%22%3E%20oj9n5t0zcxf%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/layhicoso1978%20layhicoso1978%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/layhicoso1978%22%3E%20layhicoso1978%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/liekogemi1978%20liekogemi1978%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/liekogemi1978%22%3E%20liekogemi1978%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/a0s2zxjwymx/default.aspx%20a0s2zxjwymx%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/a0s2zxjwymx/default.aspx%22%3E%20a0s2zxjwymx%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/abarrefor1972%20abarrefor1972%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/abarrefor1972%22%3E%20abarrefor1972%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/337q88u32ie/default.aspx%20337q88u32ie%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/337q88u32ie/default.aspx%22%3E%20337q88u32ie%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/probnecowi1971%20probnecowi1971%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/probnecowi1971%22%3E%20probnecowi1971%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/esob9gy4jjl/default.aspx%20esob9gy4jjl%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/esob9gy4jjl/default.aspx%22%3E%20esob9gy4jjl%20%3C/a%3E%0d%0ahttp://my.telegraph.co.uk/0ebxk4nc48o%200ebxk4nc48o%20%7C%20%3Ca%20href=%22http://my.telegraph.co.uk/0ebxk4nc48o%22%3E%200ebxk4nc48o%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/eraffide1973%20eraffide1973%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/eraffide1973%22%3E%20eraffide1973%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/2kv1fkwq2la/default.aspx%202kv1fkwq2la%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/2kv1fkwq2la/default.aspx%22%3E%202kv1fkwq2la%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/fisbuckbrideas1974%20fisbuckbrideas1974%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/fisbuckbrideas1974%22%3E%20fisbuckbrideas1974%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/cryppimade1978%20cryppimade1978%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/cryppimade1978%22%3E%20cryppimade1978%20%3C/a%3E%0d%0ahttp://my.telegraph.co.uk/8tl35w0t9vj%208tl35w0t9vj%20%7C%20%3Ca%20href=%22http://my.telegraph.co.uk/8tl35w0t9vj%22%3E%208tl35w0t9vj%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/8anodmjde2p/default.aspx%208anodmjde2p%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/8anodmjde2p/default.aspx%22%3E%208anodmjde2p%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/tingcatdega1989%20tingcatdega1989%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/tingcatdega1989%22%3E%20tingcatdega1989%20%3C/a%3E%0d%0ahttp://my.telegraph.co.uk/nepkc60w6v6%20nepkc60w6v6%20%7C%20%3Ca%20href=%22http://my.telegraph.co.uk/nepkc60w6v6%22%3E%20nepkc60w6v6%20%3C/a%3E%0d%0a HTTP/1.1" 200 22512 "http://www.hackingtonpc.kentparishes.gov.uk/default.cfm?pid=leavemsg&msg=fail&name=visionasvd&email=visionasvd@gmail.com&title=BOreXtIjLmvc&content=http://my.telegraph.co.uk/kc5x6l65vyk%20kc5x6l65vyk%20%7C%20%3Ca%20href=%22http://my.telegraph.co.uk/kc5x6l65vyk%22%3E%20kc5x6l65vyk%20%3C/a%3E%0d%0ahttp://my.telegraph.co.uk/prcjmamhoe7%20prcjmamhoe7%20%7C%20%3Ca%20href=%22http://my.telegraph.co.uk/prcjmamhoe7%22%3E%20prcjmamhoe7%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/neyrecharma1976%20neyrecharma1976%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/neyrecharma1976%22%3E%20neyrecharma1976%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/60font6kt8m/default.aspx%2060font6kt8m%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/60font6kt8m/default.aspx%22%3E%2060font6kt8m%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/ne1x8ryxv0o/default.aspx%20ne1x8ryxv0o%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/ne1x8ryxv0o/default.aspx%22%3E%20ne1x8ryxv0o%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/sondgunraitu1985%20sondgunraitu1985%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/sondgunraitu1985%22%3E%20sondgunraitu1985%20%3C/a%3E%0d%0ahttp://www.cavfanatic.com/t3un84fuhau%20t3un84fuhau%20%7C%20%3Ca%20href=%22http://www.cavfanatic.com/t3un84fuhau%22%3E%20t3un84fuhau%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/u5pa5bbsjh4/default.aspx%20u5pa5bbsjh4%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/u5pa5bbsjh4/default.aspx%22%3E%20u5pa5bbsjh4%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/hixefkqswlq/default.aspx%20hixefkqswlq%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/hixefkqswlq/default.aspx%22%3E%20hixefkqswlq%20%3C/a%3E%0d%0ahttp://www.cavfanatic.com/aasfwjgayw2%20aasfwjgayw2%20%7C%20%3Ca%20href=%22http://www.cavfanatic.com/aasfwjgayw2%22%3E%20aasfwjgayw2%20%3C/a%3E%0d%0ahttp://my.telegraph.co.uk/2yis9g96m1p%202yis9g96m1p%20%7C%20%3Ca%20href=%22http://my.telegraph.co.uk/2yis9g96m1p%22%3E%202yis9g96m1p%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/renlemiti1977%20renlemiti1977%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/renlemiti1977%22%3E%20renlemiti1977%20%3C/a%3E%0d%0ahttp://www.cavfanatic.com/oj9n5t0zcxf%20oj9n5t0zcxf%20%7C%20%3Ca%20href=%22http://www.cavfanatic.com/oj9n5t0zcxf%22%3E%20oj9n5t0zcxf%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/layhicoso1978%20layhicoso1978%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/layhicoso1978%22%3E%20layhicoso1978%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/liekogemi1978%20liekogemi1978%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/liekogemi1978%22%3E%20liekogemi1978%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/a0s2zxjwymx/default.aspx%20a0s2zxjwymx%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/a0s2zxjwymx/default.aspx%22%3E%20a0s2zxjwymx%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/abarrefor1972%20abarrefor1972%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/abarrefor1972%22%3E%20abarrefor1972%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/337q88u32ie/default.aspx%20337q88u32ie%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/337q88u32ie/default.aspx%22%3E%20337q88u32ie%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/probnecowi1971%20probnecowi1971%20%7C%20%3Ca%20href=%22http://mipagina.univision.com/probnecowi1971%22%3E%20probnecowi1971%20%3C/a%3E%0d%0ahttp://previewcommunity.wnetwork.com/members/esob9gy4jjl/default.aspx%20esob9gy4jjl%20%7C%20%3Ca%20href=%22http://previewcommunity.wnetwork.com/members/esob9gy4jjl/default.aspx%22%3E%20esob9gy4jjl%20%3C/a%3E%0d%0ahttp://my.telegraph.co.uk/0ebxk4nc48o%200ebxk4nc48o%20%7C%20%3Ca%20href=%22http://my.telegraph.co.uk/0ebxk4nc48o%22%3E%200ebxk4nc48o%20%3C/a%3E%0d%0ahttp://mipagina.univision.com/eraffide1973%20eraffide1973%20%7C"Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1

Видимо на сервере все таки где-то присутствует proxy-скрипт.

C2
На сайте с 14.07.2009
Offline
83
#23
Судя по всему спам рассылается не sendmailом.

по идее просто через ваш сервер вызывали форму отправки сообщения обратной связи на http://www.hackingtonpc.kentparishes.gov.uk и уже через нее слали спам.

Видимо на сервере все таки где-то присутствует proxy-скрипт.
[root@gigant ~]# grep -rl 'visionasvd@gmail.com' /var/www
/var/www/httpd-logs/doves-wholesale.com.error.log
/var/www/httpd-logs/legalmdma.net.access.log
/var/www/httpd-logs/gigant.unixhost.com.ua.access.log
/var/www/httpd-logs/doves-wholesale.com.access.log
/var/www/test/data/logs/gigant.unixhost.com.ua.access.log
/var/www/rdavidr-user/data/logs/doves-wholesale.com.error.log
/var/www/rdavidr-user/data/logs/legalmdma.net.access.log
/var/www/rdavidr-user/data/logs/doves-wholesale.com.access.log

doves-wholesale.com

legalmdma.net

Эти домены принадлежат одному акку, как я понимаю... с него скорее всего и рассылалось...

Акк давно создан? если давно - скорее всего вломили ему какую-нить джумлу и тд

если недавно - скорее всего спамер :)

cyber2 добавил 19.02.2010 в 16:31

Creation Date: 15-Feb-2010

таки да, домены недавно созданы, один акк, скорее всего злостный спамер

гоните David Rayson, акк rdavidr нафиг с хостинга :)

неужели у вас не вызвало подозрения что в имени доменов упоминаются таблетки, и вообще, часто к вам из Великобритании клиенты приходят? У вас же сайт как я понимаю только на русском?

D4
На сайте с 11.09.2009
Offline
25
#24
cyber2:
по идее просто через ваш сервер вызывали форму отправки сообщения обратной связи на http://www.hackingtonpc.kentparishes.gov.uk и уже через нее слали спам.





doves-wholesale.com
legalmdma.net
Эти домены принадлежат одному акку, как я понимаю... с него скорее всего и рассылалось...
Акк давно создан? если давно - скорее всего вломили ему какую-нить джумлу и тд
если недавно - скорее всего спамер :)

cyber2 добавил 19.02.2010 в 16:31
Creation Date: 15-Feb-2010

таки да, домены недавно созданы, один акк, скорее всего злостный спамер
гоните David Rayson, акк rdavidr нафиг с хостинга :)
неужели у вас не вызвало подозрения что в имени доменов упоминаются таблетки, и вообще, часто к вам из Великобритании клиенты приходят? У вас же сайт как я понимаю только на русском?

Нашел дырку, в апаче был включен прокси модуль. После отключения запросов существенно поменьшало.

Насчет rdavidr, проверил его файлы неоднократно, так ничего и не нашел. Будь это обычный клиент я бы его уже давно отключил, но этот за неделю у нас потратил 800$.

M
На сайте с 16.09.2009
Offline
278
#25
Drum4ik:
Нашел дырку, в апаче был включен прокси модуль. После отключения запросов существенно поменьшало.

На это сразу и указали, см.

/ru/forum/comment/6372648

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
D4
На сайте с 11.09.2009
Offline
25
#26

Кому интересно:

Это были боты которые видимо нашли дыру в апаче и коннектились в через нее, отключение мода прокси результата не дало, показалось просто.

Способы решения проблемы:

1. Не ставить апач на порт 8080 (не совсем решение, но все же).

2. Если не хотите изменять порт - закройте порт 8080 (на ispманагаре + nginx этот порт юзается апачем по умолчанию и изменить порт будет геморно при наличие большого количество вхостов).

3. Установить фаервол csf - http://www.configserver.com/cp/csf.html

После установки фаервола все боты ушли в бан.

M
На сайте с 01.12.2009
Offline
235
#27

Они не в бан ушли, csf по умолчанию 8080 порт насколько я помню не разрешает.

Порт 8080 закрыт.

---

Дам совет по csf, =) если вы не разу не настраивали, советую прочитать что да как, иначе ваш var может быстро кончиться от шквала логов на root =)

---

И ещё настройка конфига нужна тонкая, он блочит всё что движетца не толька плохо, но и хорошо аккуратно сним.

Пример может быть простой sape block причина много соеденений наскоко я помню по дефолту 400 =) туда и яшка попадёт. =) так-же

---

Лишитесь индексации, и сапы. ну это так чисто примеры =)

---

Я могу помочь если будет сложно 15$ по csf =)

D4
На сайте с 11.09.2009
Offline
25
#28
Они не в бан ушли, csf по умолчанию 8080 порт насколько я помню не разрешает.

Я же вроде не слепой, после включения сразу посыпались баны на несколько десятков IP.

Я могу помочь если будет сложно 15$ по csf =)

Спасибо, не нужно. У меня есть не малый опыт работы с csf, как нибудь сам разберусь.

AcTEpi_X
На сайте с 09.11.2007
Offline
118
#29

Было такое же, мне помогло в конфиге апача прописать:

SetEnvIf Remote_Addr "127\.0\.0\.1" loopback
CustomLog logs/access_log combined env=!loopback
Продаю лекарственные травы (http://narodfarma.com.ua/travi-shop), продукты пчеловодства (http://narodfarma.com.ua/produkty-pchelovodstva). Хит продаж ягоды годжи (http://narodfarma.com.ua/travi-shop/details/543/1/lekarstvennie-travi/godgi) для похудения.
1 23

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий