PAB

Рейтинг
26
Регистрация
10.08.2007
Должность
захламление интернета
Outsourcenow:
Так, стоп - а из файликов ручками вредоносный код вычищали?

да, еще и прошелся поиском по всему серверу, чтобы проверить где еще есть

отовсюду выморол

Outsourcenow:
netstat -na | grep LISTEN
netstat -na

Впрочем, если кто-то действительно заломал систему и получил туда рутовую консоль - то все это бессмысленно. Гомеопатией и припарками такое не лечится.

нетстат ничего дельного не показывает - только апач, вебмин, nginx, смтп и mysql

Доступ к серверу есть только по ssh2 по privatekey

rkhunter сказал, что всё чисто

Outsourcenow:
В 6.2 достаточно давно нашли дырку в бинде, но она вообще говоря очень уж сферическая и в ваккуме.
proftpd авторизуется от системных паролей? Если нет - в нем был (и есть?) жук, при некоторых сочетаниях uid и gid оно не заворачивает пользователей в чрут.

И вообще, посмотрите, кто и что у вас там сокеты слушает, может быть уже закладка живет.

Хотя все-таки более вероятна дыра в каком-нибудь вебмине.

proftpd я вообще отключил, после этого систему ламали опять

как сокеты посмотреть?

Dimanych:
Подобное скорее не скрипты, а уязвимость в самом сервере, он хоть в обновлённом состоянии поддерживается?

весь софт обновляется регулярно, саму ось не обновлял

mihas:
PAB, смотрите время изменения файлов, в которые код вносится, после чего смотрите логи апача в этот промежуток времени.

как-то ничего подозрительного

Хотя замечу, что несколько раз видел вирус, собирающий с клиентских машин параметры ftp и вкрячивающий везде, куда дотянется, похожий iframe

Это было первой мыслью. К серверу есть доступ только у меня и у партнера. У нас у обоих в фтп клиентах чертова прорва площадок. Все проверили сразу же - везде пусто. На компьютерах тоже.

в логах апача что именно искать?

Пока подозрительных файлов не находил.

Заметил, что все закладки в мистервонг идут в режиме "скрытая".

Это я так понял, передается при сабмите. В настройках мистеравонга не смог нигде найти галочки, чтобы все новые закладыки были публичными.

BrokenBrake:

Странно. А какая точно версия браузера? Напишите мне на BrokenBrake@gmail.com, пожалуйста.

версия браузера - fire fox 3

Заказывал статьи по очень сложной тематике (промышленность, станки) для размещения на тематических сайтах. Требования у площадок были очень жосткие. Получилось дорого :). Но выбора не было. Статьями остался доволен, хоте, честно-говоря, не все прочитал :). Уже все 10 успешно размещены.

Всего: 91