Спамят с моего сервера, как найти источник?

123
Romaldo
На сайте с 10.02.2008
Offline
185
#11
Electronn:
Ну если сайты внутри одного пользователя, то достанется всем его сайтам.

domain.ru/images/stories появляются файлы stroy.php или stroy.png
так же возможны файлы zeroday.php и .cache_*.php

Вообще по идее скорее всего у вас заражены все js файлы.

Каждый сайт под отдельным пользователем.

Это делалось (разносились сайты по пользователям), когда не было понятно, кто тянет на себя память и т.д.

По поводу images/stories - как-то было дело... Туда заливались псевдо сайты типа узнай фамилию, узнай дату, и т.д.

Сейчас пробежался, там чисто...

С логом то че делать?

Electronn
На сайте с 01.02.2010
Offline
91
#12
romagromov:
Каждый сайт под отдельным пользователем.
Это делалось (разносились сайты по пользователям), когда не было понятно, кто тянет на себя память и т.д.

По поводу images/stories - как-то было дело... Туда заливались псевдо сайты типа узнай фамилию, узнай дату, и т.д.

Сейчас пробежался, там чисто...

С логом то че делать?

По логам можете узнать во сколько отправлялась почта.

Рекомендую установить патч mail header patch и тогда будете знать, каким скриптом отправляется почта.

Как раз вчера сегодня началась нездоровая активносить на джумле. Сайтыч на ней ломают пачками, причем сайты обновленные до упора. Помогает отключение JCE и чистка js ( там в конце файла добавляют свой вредоносный код )

Andreyka
На сайте с 19.02.2005
Offline
822
#13

Советую потратить на специалиста, а то так и будете каждый раз деньги на нового хостера тратить

Не стоит плодить сущности без необходимости
D
На сайте с 28.06.2008
Offline
1108
#14

ТОже самое было - вчера вычистил. Дыра в компоненте JCE для Joomla 1.5

Файл появляются как описал Electronn - в папке /images/stories

Поломали три сайта - на которые редко заходил и на которых стоял JCE годовалой давности.

Вот статистика спама - сломали меня еще в мае этого года. Заметил только вчера

png postfix_mailqueue-week.png
png postfix_mailqueue-year.png
M
На сайте с 01.12.2009
Offline
235
#15
Andreyka:
Советую потратить на специалиста, а то так и будете каждый раз деньги на нового хостера тратить

Деньги то ладно но то что тут обсуждают почту это ещё веселее чем я думал. 🍿

TC - вам прислали абузу и в абузе чётко видно проблему. Вам её ещё и расшифровали.

Администратор Linux,Freebsd. построения крупных проектов.
Romaldo
На сайте с 10.02.2008
Offline
185
#16
madoff:
Деньги то ладно но то что тут обсуждают почту это ещё веселее чем я думал. 🍿


TC - вам прислали абузу и в абузе чётко видно проблему. Вам её ещё и расшифровали.

Если вы про папку с сайтом vsti.com.ua - то ее на сервере нет уже как пару месяцев...

WD
На сайте с 17.01.2012
Offline
7
#17

Нужно погрепать все сайты на наличие признаков шелла.

Например gerp "nuke" :D

Andreyka
На сайте с 19.02.2005
Offline
822
#18

Обфускация этого не допустит

[Удален]
#19

maldet должен найти шелы и прочую нечисть

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#20
poiuty:

Так же в PHP 5.3 можно включить mail.log

5.3 умеет отдельно вызовы mail() складывать в логи?

---------- Добавлено 26.12.2012 в 20:02 ----------

ТС, лично я считаю, что самый толковый совет в данной теме, это установить патч для php (mail headers) он покажет какой именно скрипт отправляет сообщение, а дальше будет проще искать и сразу станет понятно что искать.

После установки патча , в хидеры отправляемых вами писем будет добавлена строка типа этой:


056 X-PHP-Script: www.xxx.ru/index.php for x.x.x.x

Таким образом каждое письмо отправленное PHP будет маркироваться, а вот если после этого вы в очереди увидите те же письма но без хидера, значит их шлет вовсе не PHP.... Надо будет изучать дальше! Это могут быть запущенные perl скрипты на вашем сервере в виде демонов, это могут быть легальные пользователи которые авторизуются.... это могут быть забытые Relay подсети :)

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий