файлы в /tmp dos-95.26.187.41 debian5

L
На сайте с 13.01.2011
Offline
132
1059

на нескольких vps, серверах на debian5 или 6 в папке /tmp (права 777 ) (причем только что установленных с панелью ispmanager ), через некоторое время или в разные промежутки появляются файлы типа

dos-95.26.187.41 с содержанием

21867

может появиться сразу несколько файлов с разными ip после названия файла dos- и всегда с разным внутренним содержанием - различные цифры.

файл имеет права 644 и www-data:www-data

что это все значит? (ясно что не хорошо- слежу и удаляю) - какие могут быть последствия ? сервера девственно чистые - только что установленные.

как с этим бороться ?

Контакты-icq 535609 ()
Raistlin
На сайте с 01.02.2010
Offline
247
#1

Logger, Если только что установленые, то откуда? Кто их ставил? Я б реформатнул и поставил ОС сам. Не доверяю ДЦ и сторонним установщикам.

HostAce - Асы в своем деле (http://hostace.ru)
L
На сайте с 13.01.2011
Offline
132
#2

ну вот сегодня поднял на оверсане vps на xen - поднял ispmanager - глянул и появился этот файл - видимо бот какой то заносит. на другом сервере такой же - но с другим ip. как захожу - всегда смотрю /tmp. может у других тоже есть - /tmp гляньте в корне

vitaleg
На сайте с 27.07.2009
Offline
35
#3

Похоже на скрипт защиты от ддос атаки, видел уже подобное где-то, а если учесть, что название начивается на "dos", то вполне логично такое предположить.

L
На сайте с 13.01.2011
Offline
132
#4

хотя действительно - стоит mod-evasive апаче, может он пишет эти файлы в tmp

LM
На сайте с 18.10.2009
Offline
117
#5
Logger:
стоит mod-evasive апаче, может он пишет эти файлы в tmp

Хеш-таблица, или что-то вроде этого.

M
На сайте с 01.12.2009
Offline
235
#6
Logger:
на нескольких vps, серверах на debian5 или 6 в папке /tmp (права 777 ) (причем только что установленных с панелью ispmanager ), через некоторое время или в разные промежутки появляются файлы типа
dos-95.26.187.41 с содержанием
21867


может появиться сразу несколько файлов с разными ip после названия файла dos- и всегда с разным внутренним содержанием - различные цифры.
файл имеет права 644 и www-data:www-data
что это все значит? (ясно что не хорошо- слежу и удаляю) - какие могут быть последствия ? сервера девственно чистые - только что установленные.
как с этим бороться ?

По всей вероятности у вас стоит mod_evasive - странно что он стоит по умолчанию.

Его можно убрать если он вам мешает.

Администратор Linux,Freebsd. построения крупных проектов.
L
На сайте с 13.01.2011
Offline
132
#7

mod_evasive ставил я, но не знал что он так пишет хеш таблицы в tmp, поэтому мои волнения были напрасны :) спасибо всем кто откликнулся

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий