взломали сервер, рассылают спам. как определить, что рассылает?

12
emariaru
На сайте с 26.10.2010
Offline
73
8708

Добрый день

Имею виртуальный выделенный на агаве. 10 числа пришло от них сообщение, что через наш ip рассылают спам, необходимо убрать

команда exim -bpc показывает 9791, логи main.log за сегодня весят 200 мб+.

Как определить, какой скрипт рассылает спам? )

Заранее спасибо

M
На сайте с 19.01.2011
Offline
65
#1

нанять админа

________________________ я больше не хостер ....
J
На сайте с 10.07.2012
Offline
1
#2

Можно через disable_functions отключить mail() и найти в логах какой скрипт её вызывает.

Или найти человека с опытом отладки.

ICQ: 628574383
emariaru
На сайте с 26.10.2010
Offline
73
#3

А подскажите, пожалуйста, как найти в логах какой скрипт вызывает функцию mail()?

J
На сайте с 10.07.2012
Offline
1
#4
emariaru:
А подскажите, пожалуйста, как найти в логах какой скрипт вызывает функцию mail()?

Можно через disable_functions отключить mail() и найти в логах какой скрипт её вызывает.

M
На сайте с 16.09.2009
Offline
278
#5
emariaru:
А подскажите, пожалуйста, как найти в логах какой скрипт вызывает функцию mail()?

Ну серьезно, у вас хоть пример письма есть? Думаю, что есть. Тогда смотрите текст спам-писем, технические заголовки. Обычно этого хватает для определения виртуального хоста, с которого спамят. Как минимум. Дальше смотрите скрипты сайта и/или отключите *на нем* временно функцию mail().

Если для вас нужны более детальные инструкции - вы явно не справитесь с проблемой самостоятельно.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
Andreyka
На сайте с 19.02.2005
Offline
822
#6

Например, вот: http://dedic.ru/node/2

Не стоит плодить сущности без необходимости
emariaru
На сайте с 26.10.2010
Offline
73
#7

вроде нашел проблему. взломали ящик info@mysite.ru и через него отправляли письма

как удалить из очереди все письма с ящика info@mysite.ru?

пробую

# exiqgrep -f info@mysite.ru | xargs exim -Mrm

Line mismatch: 14d 1SkL9B-0006Mu-N9 <******@gmail.com>

exim: no message ids given after -Mrm option

что не так?

J
На сайте с 10.07.2012
Offline
1
#8
emariaru:
вроде нашел проблему. взломали ящик info@mysite.ru и через него отправляли письма
как удалить из очереди все письма с ящика info@mysite.ru?
пробую
# exiqgrep -f info@mysite.ru | xargs exim -Mrm
Line mismatch: 14d 1SkL9B-0006Mu-N9 <******@gmail.com>
exim: no message ids given after -Mrm option

что не так?

exiqgrep не передает в pipe id писем. запусти отдельно exiqgrep -f info@mysite.ru

Можно без exiqgrep:

exim -bp | awk /info@mysite.ru/{'print $3'} | xargs exim -Mrm
emariaru
На сайте с 26.10.2010
Offline
73
#9

jnizjo, спасибо Вам

а подскажите еще, что означает эта надпись?

# exim -bp | awk /info@mysite.ru/{'print $3'} | xargs exim -Mrm

exim: malformed message id <info@mysite.ru> after -Mrm option

J
На сайте с 10.07.2012
Offline
1
#10
emariaru:

# exim -bp | awk /info@mysite.ru/{'print $3'} | xargs exim -Mrm
exim: malformed message id <info@mysite.ru> after -Mrm option

не верный id. id должны быть вида:

# exim -bp | awk /info@mysite.ru/{'print $3'} 

1SpK3O-0005go-BR

А результат выполнения команды:

# exim -bp | awk /info@mysite.ru/{'print $3'} | xargs exim -Mrm

Message 1SpK3O-0005go-BR is locked
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий