Plesk 8.6.0 - троянят. Как жить ?

S
На сайте с 23.05.2004
Offline
316
690

В общем ситуация в следующем. Есть сервер с plesk 8.6.0 на centos . По некоторым причинам вот так взять и обновить - возможности нет. И в ближайшие пару недель не будет. Но в принципе панелью никто не пользуется. Т.е. как запустили сайты, так и работает.

Проблема в том, что сервер троянят регулярно. В /tmp директорию заливают то выполняемые файлы, то еще всякую лабуду. Все делается и имеет права юзера apache. Один раз такую же гадость находил в /usr/local/psa/tmp директории, так же с правами апача. Отсюда и подозрение на панель.

Собственно в чем вопрос - можно ли как то это пофиксить ? Т.е. подойдет даже вариант заблокирования извне доступа к панели. Или каким то образом определить, как же эта гадость попадает.

Это просто подпись.
[umka]
На сайте с 25.05.2008
Offline
456
#1

Всё зависит от того, насколько запущена болезнь и какими ресурсами располагают злоумышленники.

Если всё делается только через веб, через какие-то уязвимости в панели, изучайте логи на момент всплеска "активности".

Что у вас входит в понятие "сервер троянят"?

Лог в помощь!
EW
На сайте с 22.04.2013
Offline
19
#2
Собственно в чем вопрос - можно ли как то это пофиксить ? Т.е. подойдет даже вариант заблокирования извне доступа к панели.

Если вариант с ограничением доступа к панели вам подходит, вы можете установить Plesk Firewall Module и ограничить доступ к панели по IP.

Если этот модуль установить не получается, вы можете ограничить доступ к панели используя правила iptables. Обычно Plesk работает на портах 8880 и 8843, тоесть вам нужно ограничить доступ к этим портам. Еще можно прикрыть порт 8447 - plesk autoinstaller.

--

И конечно, быстрее переносите сайты на сервер с последней версией Plesk (а лучше и вовсе на cPanel). Обновлять Plesk я бы не советовал, ничем хорошим это обычно не заканчивается.

http://www.webhostingzone.org (http://www.webhostingzone.org) - хостинг в США, VPS сервера, Регистрация доменов, SSL сертификаты Посмотреть отзывы о WebHostingZone. (http://www.serchen.com/company/webhostingzone/)
S
На сайте с 23.05.2004
Offline
316
#3
Что у вас входит в понятие "сервер троянят"?

В /tmp директорию записываются файлы с правами апача, которые являются скриптами или бинарниками. Боты в основном для рассылки спама и сканирования других серверов.

rustelekom
На сайте с 20.04.2005
Offline
522
#4

Обычно такие дела делаются через уязвимости в скриптах сайтов. Если бы ломали через панель и получили бы доступ к руту то наворотили бы куда больше дел, да и оставлять следы в /tmp не стали бы. Шеллы закачивают на сайты и потом подкачивают полный набор.

SSD VPS, SSD хостинг и выделенные серверы в Германии или РФ, FTP хранилища, регистрация доменов и SSL сертификаты ( https://www.robovps.biz/ ) Контакты: Telegram ( https://t.me/rustelekom_bot )
pupseg
На сайте с 14.05.2010
Offline
347
#5

дело не в панели, а в сайтах, обновите им движки, модули-плагины.

директории, на которых стоит stickey-bit (/tmp,/var/tmp и прочие)примонтируйте как -o bind, noexec . на этом форуме в ветке "безопасность" есть прикрепленная тема "если сайты троянят" или как то так - с кучей хороших советов - как бороться

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
VO
На сайте с 27.07.2008
Offline
149
#6
pupseg:
дело не в панели, а в сайтах, обновите им движки, модули-плагины.

Я бы не был столь категоричен. Не обновленные Плески ломали пачками.

Начать можно с http://kb.parallels.com/en/113424

---------- Добавлено 18.10.2013 в 08:08 ----------

http://kb.parallels.com/ru/113321

Проверьте, что у вас стоит 8.6.0 MU#2

S
На сайте с 23.05.2004
Offline
316
#7
дело не в панели, а в сайтах, обновите им движки, модули-плагины.

Там от сайтов, наружу только одна форма авторизации торчит. Да и движки все самописные, с кодом ядра не доступным вэб директории.

V(o)ViK, спасибо, пойду по ссылкам искать у похожие симптомы.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий