спам с акаунта. DA

daga
На сайте с 01.06.2004
Offline
161
1232

DirectAdmin стоит лимит на акаунт 200 писем. Спам периодичемски пытается отослаться порциями.

tail -f /var/log/exim/mainlog

2012-04-18 18:49:25 1SKX8H-0000Cd-DW <= <> R=1SKX8G-0000CY-Tp U=mail P=local S=1359 T="Mail delivery failed: returning message to sender" from <> for hosting@second.hosting.com.ua

2012-04-18 18:49:25 1SKX8H-0000Cc-DN <= hosting@second.hosting.com.ua U=hosting P=local S=477 T="Test mail 2113181879" from <hosting@second.hosting.com.ua> for hcoommontest@rubop.com

2012-04-18 18:49:25 1SKX8H-0000Cd-DW => discarded (system filter)

2012-04-18 18:49:25 1SKX8H-0000Cd-DW Completed

=================================

пробовал в этот момент отключать акаунт в панели, но заметил, что спам не прикратился.

Получается причина не в акаунте?

и также приходят сообщения в тикет-системе: Warning: 200 emails have just been sent by unknown

Облачный хостинг, официальный регистратор доменов в Украине. За прогон сайта, проведу видео-сессию, трансформирующую сознание:)
A
На сайте с 20.08.2010
Offline
775
#1

Было похожее, после отключения доступа ssh спам прекратился

ps: дело было на обычном хостинге

daga
На сайте с 01.06.2004
Offline
161
#2

ssh доступа нету у акаунта.

M
На сайте с 16.09.2009
Offline
278
#3

а почтовую очередь пушкин чистить будет?

а запущенные спамером процессы прибивать?

децкий сад.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
daga
На сайте с 01.06.2004
Offline
161
#4

очередь чиста, спам не рассылается. но не понятно, что запускает процесс.

1894 hosti 17 0 91504 9536 1832 S 0.3 0.1 0:16.50 perl

L
На сайте с 13.01.2011
Offline
132
#5

может из cgi-bin ?

Контакты-icq 535609 ()
daga
На сайте с 01.06.2004
Offline
161
#6

на папку cgi-bin поставил права 000, и в акаунте отключен перл.

yum update на 190 мб обновлений среди них openssh и perl сделал, жду резульатов...

дву админам с формума написал в аску уже, пока тишина:)

Andreyka
На сайте с 19.02.2005
Offline
822
#7

Еще могут из php вызвать при помощи exec.

Не стоит плодить сущности без необходимости
Д
На сайте с 01.04.2012
Offline
166
#8

Если доступ был к "соседям", то, возможно с соседних аккаунтом запускают.

Скрипты как запускаются? От пользователя apache или от имени пользователя?

mod_itk если не стоит - поставьте или аналог ему.

disable_functions добавьте symlink,shell_exec,exec,proc_close,proc_open,popen,system,dl,passthru,escapeshellarg,escapeshellcmd

CGI/SSH = off

Что top говорит? Если ничего, то mod_itk покажет логин

daga
На сайте с 01.06.2004
Offline
161
#9

логин был виден, но с какой дыры он мог запускатсяч не видно.

yum update помог, прекратилось. Спасибо за последние коментарии

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий