Что делать если ддосят?

1 23
Garin33
На сайте с 31.08.2009
Offline
169
#21
grey2:
вчера заметил, что разраслось количество процессов exim

то есть уже разрасталось proftp, httpd - всегда много, вчера много было exim'a.

это сканирование портов?

а могут бота какого-нибудь на сервер поставить? и как это проверить?

Надо смотреть логи (/var/log/) Экзима, обычно небольшая нагрузка на почтовик есть круглые сутки - спамеры перебирают имена ящиков, пробуя отправить им письма. В логах такие письма с пометкой "reject".

Сканирование - врядли, чего тут сканировать? Порт почты один и тот же.

Для поиска вирусов/бекдоров и прочего - rootkit hunter, clamav, dr web + логи заходов по ftp, ssh, команда "last".

Потому что Drupal - это круто.
G2
На сайте с 25.04.2008
Offline
138
#22
Garin33:
Надо смотреть логи (/var/log/) Экзима, обычно небольшая нагрузка на почтовик есть круглые сутки - спамеры перебирают имена ящиков, пробуя отправить им письма. В логах такие письма с пометкой "reject".

ну у меня там были письма на разные ящики не существующие на моих доменах, моэто это и есть

сейчас поставил csf - вроде отпустило)

UPD:

посмотрел логи iptables, там он подозрительно - двусторонний . такое может быть? вот:


May 30 04:58:40 vps53535 kernel: Firewall: *TCP_IN Blocked* IN=venet0 OUT= MAC= SRC=88.11.218.219 DST=89.XXX.XXX.XXX LEN=60 TOS=0x00 PREC=0x00 TTL=53 ID=56030 DF PROTO=TCP SPT=2557 DPT=23 WINDOW=5808 RES=0x00 SYN URGP=0

May 30 04:49:57 vps53535 kernel: Firewall: *TCP_OUT Blocked* IN= OUT=venet0 SRC=89.XXX.XXX.XXX DST=81.177.139.152 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=56415 DF PROTO=TCP SPT=53233 DPT=55493 WINDOW=5840 RES=0x00 SYN URGP=0

Где 89.XXX.XXX.XXX - это ip моего сервера. Это что мой сервер для DDOSa используют? по 53233 порту? Причём это не всегда порт 53233, появляются и другие но начинаются все на 53

Поднимаю тИЦ (/ru/forum/752925) Покупаю QIWI (/ru/forum/684863) Налю $$$ через ePayments Card (https://www.epayments.com/registration?p=ae593ade60)
1 23

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий