Попытка взлома или что?

P
На сайте с 21.01.2012
Offline
72
1043

Здравствуйте!

Сегодня обнаружил что мой VPS сервер 3 раза ~ по 5-10 минут не работал. т.к. человек который помогает мне с обслуживанием сейчас в отпуске - прошу помощи у вас.

Из-за чего это случилось я не могу понять, в администрировании серверов я полный ноль, попытался поискать информацию в логах:

1. Открыл папку var/log

2. Скачал файлы: cron, messages, wtmp, secure, xferlog, mysqld.log, dmesg

3. ничего подозрительного во время падения сервера не заметил, кроме как:

В файле messages:

Line 430: Nov 27 16:40:28 vm"цыферки" proftpd[12358]: ip servera (60.169.78.76[60.169.78.76]) - FTP session opened.

Line 430: Nov 27 16:40:28 vm"цыферки" proftpd[12358]: ip servera (60.169.78.76[60.169.78.76]) - FTP session opened.

Line 431: Nov 27 16:40:31 vm"цыферки" proftpd[12358]: ip servera (60.169.78.76[60.169.78.76]) - FTP session closed.

Line 431: Nov 27 16:40:31 vm"цыферки" proftpd[12358]: ip servera (60.169.78.76[60.169.78.76]) - FTP session closed.

В файле secure:

Line 194: Nov 27 16:40:06 vm"цыферки" proftpd: pam_unix(proftpd:auth): authentication failure; logname= uid=0 euid=0 tty=/dev/ftpd12258 ruser="username" rhost=60.169.78.76 user="username"

Line 195: Nov 27 16:40:07 vm"цыферки" proftpd[12258]: ip servera (60.169.78.76[60.169.78.76]) - USER "username" (Login failed): Incorrect password.

Line 195: Nov 27 16:40:07 vm"цыферки" proftpd[12258]: ip servera (60.169.78.76[60.169.78.76]) - USER "username" (Login failed): Incorrect password.

В файле /var/log/audit/audit.log

type=USER_AUTH msg=audit(1353645692.849:54596): user pid=23086 uid=0 auid=4294967295 ses=4294967295 msg='op=PAM:authentication acct="username" exe="/usr/sbin/proftpd" hostname=60.169.78.76 addr=60.169.78.76 terminal=/dev/ftpd23086 res=failed'

и так ~500 записей

Что это такое? Попытка подобрать пароль? Может ли это как то быть связано с падением? Какие еще логи можно посмотреть?

ОС: CentOS Linux 6 (ISP Manager) (сейчас идет проверка всех файлов на вирусы встроенным в ISP Manager антивирусом)

kosmos21
На сайте с 03.09.2009
Offline
69
#1

По тем скромным срокам, которые вы написали можно предположить попытку подбора пароля на ftp. Маловероятно, что это может уложить сервер. Заблокируйте IP средствами iptables, либо смените дефолтный порт ftp на не стандартный. Однако сделать вывод о причинах недоступности сервера не позволяет количество информации.

Администрирование, настройка *unix серверов. (/ru/forum/746729) ICQ 77три7789.
P
На сайте с 21.01.2012
Offline
72
#2

Ну этот IP (60.169.78.76) уже 3ий день крутится в логах, вроде как он китайский.

Я понимаю что по тому что я выложил не определить причину падения, я и интересуюсь у знающих людей - какие файлы надо смотреть? Для меня все это темный лес и я понятия не имею где могут храниться нужные мне логи...

kosmos21
На сайте с 03.09.2009
Offline
69
#3

Причин может быть столько, что вам придется несколько книг прочитать, чтобы понять. В вашем случае самый правильный выход - найдите специалиста, заплатите, и живите спокойно.

P
На сайте с 16.05.2011
Offline
75
#4

Проще отключить ftp-аккаунт (ы), и включать его только на время закачек. Передача информации через файловые менеджеры идёт по незащищенному протоколу. Лично я от греха подальше поступаю именно так

LEOnidUKG
На сайте с 25.11.2006
Offline
1762
#5

Поставьте фаервол и баньте после 5-ти не верных попыток IP.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
P
На сайте с 21.01.2012
Offline
72
#6

Китайца забанил, с фаерволом не разобрался как сделать запрет после N фейлов.

Перелопатил всю папку log, но ничего в промежутки с падениями не нашел... Возможно случайное совпадение и какие-то проблемы у хостера были, он пока не ответил.

Кстати, заметил что файл с логами еакселератора весит по 4гб, это нормально?)

[Удален]
#7
Preci:
с фаерволом не разобрался как сделать запрет после N фейлов.

fail2ban приложенице называется

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий