XAMPP Атакует!!!

12
babiy
На сайте с 06.06.2009
Offline
56
1102

Здравствуйте всем, сложилась неприятная ситуация, сообщил мне дата цент об анамально большом трафике , начал копать и выяснил что один из клиентских серверов (windows 2003) переодически направляет в определённом направлении UDP пакеты в несколько потоков, ну траф конечно же порезали на роутере что бы не уходило по назначению и решил я разобраться, говорю сразу участие в этом владельца сервера отклоняется на 100% , поэтому стал копать, с администрированием винды как то не особо приходилось сталкиваться, но спасибо гуглю и утилитке CurrPorts которая быстренько указала на виновника торжества , им оказался процесс httpd.exe (из пакета XAMPP)

Стандартно там висит два процесса слушающих 80 и 443 порт, но в какой то момент появляется процесс который открывает несколько UDP соединений и начинается UDP флуд, порты при этом на соединениях меняются рандомно, так что рубить по порту не вариант, закрыть всё кроме того что нужно так же не вариант так как там очень много чего, может кто сталкивался как образумить XAMPP а точнее его апачь ?

Globatel.ru (http://globatel.ru) - надежные услуги на базе собственного ДЦ. Хостинг (http://globatel.ru/hosting/), VDS на базе KVM (http://globatel.ru/vps/), Dedicated (http://globatel.ru/dedicated/) ICQ 6485890, т. 8 (495) 706-49-49
DV
На сайте с 01.05.2010
Offline
644
#1

Ну а конфиг Апача будет? Кстати, он там обычный стоит.

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )
Mik Foxi
На сайте с 02.03.2011
Offline
1216
#2

а антивирус поставить и проверить там все не вариант?

Антибот, антиспам, веб фаервол, защита от накрутки поведенческих: https://antibot.cloud/ (8 лет на защите сайтов). Форум на замену серчу: https://foxi.biz/
babiy
На сайте с 06.06.2009
Offline
56
#3

Конфиг там стандартный так как виртуалхостов по сути нет:

txt httpd.conf.txt
babiy
На сайте с 06.06.2009
Offline
56
#4
foxi:
а антивирус поставить и проверить там все не вариант?

проверяли кучей разных антивирусов , не обнаруживается ничего.

esetnod
На сайте с 16.07.2009
Offline
134
#5

Так php случаем не как модуль?

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
babiy
На сайте с 06.06.2009
Offline
56
#6

Вероятно что как модуль так как это стандартный конфиг

P
На сайте с 08.03.2007
Offline
250
#7

Либо это не апач, а какой-то руткит, либо CurrPorts ошибся. Не должен апач UDP использовать, не нужно это ему. Попробуйте сравнить оригинальный XAMPP и то что стоит на сервере (md5). Учитывая что в XAMPP входит куча дырявого софта, особых проблем во взломе сервера не должно быть.

Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#8

Наверно, какой-то скрипт через mod_php занимается этим.

С уважением, Борис Долгов. Администрирование, дешевые лицензии ISPsystem, Parallels, cPanel, DirectAdmin, скины, SSL - ISPlicense.ru (http://www.isplicense.ru/?from=4926)
DV
На сайте с 01.05.2010
Offline
644
#9

Я бы поотключал все ненужные модули от греха.

В логах пишет что?

babiy
На сайте с 06.06.2009
Offline
56
#10
Boris A Dolgov:
Наверно, какой-то скрипт через mod_php занимается этим.

Вы оказались правы, подгружен файл в котором флудер настроен!

babiy добавил 20.08.2011 в 01:08

ммм.... удаление файла не помогло, теперь во время атаки появляется соединение по 80 порту и в этом же процессе появляется флуд UDP

и ещё такой момент в диспетчере задач висит два процеса httpd.exe оба от SYSTEM под одним из них два TCP соединения на 80 порт и на 443 а вот от второго появляется атака, удаление процесса тут же рождает на его место другой

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий