powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Левые коннекты на сервере red hat, как убрать?(((
41 сообщений из 41, показаны все 2 страниц
Левые коннекты на сервере red hat, как убрать?(((
    #37723347
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netstat -a показывает порядка сотни коннектов в котором и мой и чужой (local/foreign) адрес левые.
Идет постоянный дефейс сайта с рекламой во всю морду. Как убрать понять что это за служба и заблокировать?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723357
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вот такие
tcp 0 0 localhost.localdomain:1025 *:* LISTEN
tcp 0 0 *:32769 *:* LISTEN
tcp 0 0 *:mysql *:* LISTEN
tcp 0 0 *:sunrpc *:* LISTEN
tcp 0 0 *:ftp *:* LISTEN
tcp 0 0 62.213.68.204:ssh *:* LISTEN
tcp 0 0 localhost.localdomain:ipp *:* LISTEN
tcp 0 0 *:smtp *:* LISTEN
tcp 0 1 212.158.160.121:40710 any-in-2015.1e100.net:smtp SYN_SENT
tcp 0 1 212.158.160.121:40708 host-46-63-198-25.stv.:smtp SYN_SENT
tcp 0 0 localhost.localdomain:smtp localhost.localdomain:41318 TIME_WAIT
tcp 0 0 localhost.localdomain:smtp localhost.localdomain:41338 TIME_WAIT
tcp 0 0 localhost.localdomain:smtp localhost.localdomain:41374 TIME_WAIT
tcp 0 1 212.158.160.121:41665 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41664 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41667 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41666 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41669 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41668 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41671 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41670 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41673 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41672 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41675 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41674 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41677 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41676 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41679 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41678 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41681 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41680 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41683 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41682 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41685 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41684 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41687 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41686 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41689 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41688 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41691 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41690 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41693 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41692 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41695 s094127069196.m.truevd:http SYN_SENT
warning, got duplicate tcp line.
tcp 0 1 212.158.160.121:41694 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41697 s094127069196.m.truevd:http SYN_SENT
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723539
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro,

смахивает на обычный SYN flood, фаерволом прикрывается в легкую
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723549
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
через iptables?
вроде такого?
# iptables -A INPUT -i eth1 -p tcp --dport 25 -j ACCEPT
# iptables -A INPUT -i eth1 -p tcp --dport 80 -j ACCEPT
# iptables -A INPUT -i eth1 -p tcp -m tcp --tcp-flags FIN,SYN,ACK SYN -j REJECT --reject-with icmp-port-unreachable
# iptables -A FORWARD -o eth1 -p tcp -j DROP

у меня тогда httpd не запускается
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723618
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
tcp 0 0 :::110 :::* LISTEN 2003/dovecot
tcp 0 0 :::143 :::* LISTEN 2003/dovecot
tcp 0 0 :::80 :::* LISTEN 24765/gpasswd
tcp 0 0 :::25 :::* LISTEN 14271/master
tcp 0 0 :::443 :::* LISTEN 24765/gpasswd

порты заняты, что за хрень?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723644
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro,

я с iptables толком не знаком, я больше по FreeBSD. Но пакеты с флагами FIN,SYN,ACK SYN запрещать вообще нельзя. Нормальная практика - ограничение на число конектов с хоста/интенсивность появления новых коннектов с хоста.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723667
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
чтото эти iptables вообще не работают, после тех команд доступ по ftp все равно есть+ вебсервер не пущается блин(((((((((((((
и еще непонятная хрень висит на портах 80 и 443
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723697
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproнепонятная хрень висит на портах 80 и 443Вебсервер, мож?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723703
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
апач 2
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723708
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
service httpd start
Запускается httpd: (98)Address already in use: make_sock: could not bind to address [::]:443
no listening sockets available, shutting down
Unable to open logs
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723733
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproчтото эти iptables вообще не работают, после тех команд доступ по ftp все равно есть+ вебсервер не пущается блин(((((((((((((
и еще непонятная хрень висит на портах 80 и 443
настройки фаервола никак не влияют на то запускается ли демон или нет, а только на доступность по сети.

насчет непонятной хрени на портах: на основании чего сделано заключение?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723749
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
чуть выше же написан результат netstat там висит gpasswd, откуда он там взялся?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724079
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, практичным решением является полная переустановка системных сервисов.
Если нормально "порутали" т. е. качественно взломали, то нельзя быть уверенным в результате работы ни одной из команд.

Однако, часто хакеры забывают правильно подменить пакетный менеджер и в принципе можно сверить файлы и навести порядок с его помощью. Вам не рекомендую.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724252
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
и что? также и взломают
меня итересует что означает в выводе netstat левая локал часть
tcp 0 1 212.158.160.121:41665 s094127069196.m.truevd:http SYN_SENT
почему там левый айпишник а не какаято нормальная служба сервера?
и еще можно ли запретить php изменять файлы?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724333
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
сценарий взлома такой что появляется shell.php и меняется index.php
как бороться?
ps читаю параллельно десятки статей но пока не нашел
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724344
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, ну у нас то не взламывают. мы же уже обсуждали все это полтора года назад
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724353
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
рад за вас
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724356
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
только ssh уже больше не ломают, ftp тоже, остался только php..

интересно когда этих му№№ков сажать будут
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724360
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
причем для этого не требовалось ничего обновлять как вы не рекомендовали
меня например и win XP вполне устраивает и менять не собираюсь - у меня нет на это времени
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724389
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
http://www.samoychka.org/readarticle.php?article_id=264
адекватные рекомендации по php

по iptables тоже разобрался
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724395
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В вашем случае нет возможности уверенно судить является ли появление файлов типа shell.php следствием взлома сервера или уязвимостями кода сайта.
Ну в чем же проблема переустановить? Вы поймите, программисты они все мыслят категорично-математически. Есть "неизвестное состояние" и "стабильная свежеустановленная система". Иметь дело с неизвестным состоянием - себе дороже. Никто из фрилансеров-администраторов с этим даже не станет связываться. Результат и затраты времени непредсказуемы. Им нужно обеспечивать работу, а не играться.

То, что взломов вы больше не видите, не означает что машина не контроллируется хакерами. Я видел случаи, когда хакеры обновляли ПО чтобы не допустить проникновения конкурентов. А себе лазейку оставляли.

Ну отдайте например все файлы и каталоги сайта пользователю root (chown -R root.root *).
По крайней мере, с наскоку хакеры не смогут их изменить. Может еще чуть-чуть продлите мучения.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724703
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproменя итересует что означает в выводе netstat левая локал часть
tcp 0 1 212.158.160.121:41665 s094127069196.m.truevd:http SYN_SENT
почему там левый айпишник а не какаято нормальная служба сервера?

man netstat читал? там все расписано что и где выводится. В левой части идет локальные адрес и порт, то есть была попытка установить соединение с твоего адреса 212.158.160.121 порта 41665 на адрес s094127069196.m.truevd на 80 порт(хотя не факт, зависит от содержания /etc/services). Однако соединение не было установлено, в ответ до сих пор не пришли пакеты с соответствующими флагами. Но соединения инициируются твоим сервером, что это может быть так сказать сложно: начиная от кривых скриптов сайта и до использования твоей системы "хакерами" для распределенных атак на чужие сервера.

Что делать: либо детально разбираться что именно вызывает такое поведение, либо переставлять систему и далее по результатам
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724777
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
господа, ну не могу я переустанавливать, это сервер и работа умрет умрет на пару дней, когда будут деньги на новый сервер тогда и поставлю

ой, тот адрес и правда один из моих, но там еще полно строк типа

tcp 0 0 www.ecotex.ru:http 85.26.235.205:26866 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:15718 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:2694 SYN_RECV
tcp 0 0 www.ecotex.ru:http 89.237.60.253:50348 SYN_RECV
tcp 0 0 www.ecotex.ru:http 89.237.60.253:50349 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:5105 SYN_RECV

www.ecotex.ru:http - это же не я!!

Кашмар, ночью опять взломали по тойже схеме, но ftp отключен, ssh у них нет, закрыты все порты кроме почты, 20,21,22,80 на вход.
В php отключены exec, shell_exec, passthru, system, eval, show_source, proc_open, popen, parse_ini_file, dl и инклюды с в внешних сайтов.

Что еще можно заблокировать?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724779
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
тем более я вообще сейчас дома с температурой((
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725115
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproночью опять взломали по тойже схеме, но ftp отключен, ssh у них нет, закрыты все порты кроме почты, 20,21,22,80 на вход

Логи вебсервера смотрели на предмет запросов, которых не ждали? Заразу запросто могли залить через какой-нить кривой пхпшный скрипт. Им может оказаться годами не обновляемый визивиг-редактор в админке или какой-то популярный скрипт типа отправки почты с прикрепленным файлом... В общем, все что угодно, что может получать файлы.


mproЧто еще можно заблокировать?Сменить владельца файлов в директории вебсервера, оставить права рид-онли для всех (за редким исключением, вроде кеша и директории хранения сессий).

Авторизацию по ключам на ssh отменили? Будет нелишним ограничить круг хостов для подключения, если возможно.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725125
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproКашмар, ночью опять взломали по тойже схеме,
на основании чего сделаны такие выводы? вообще судя по ой, тот адрес и правда один из моих ты с трудом представляешь что у тебя происходит на сервере. Поэтому самый дельный совет: разобраться, причем не только с тем что на сервере, но и желательно почитать man netstat в части выводимой информации, а так же хоть что-то о TCP/IP дабы не было удивленных восклицаняи подобных этому:
авторно там еще полно строк типа

tcp 0 0 www.ecotex.ru:http 85.26.235.205:26866 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:15718 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:2694 SYN_RECV
tcp 0 0 www.ecotex.ru:http 89.237.60.253:50348 SYN_RECV
tcp 0 0 www.ecotex.ru:http 89.237.60.253:50349 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:5105 SYN_RECV

www.ecotex.ru:http - это же не я!!
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725129
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
vkleСменить владельца файлов в директории вебсервера, оставить права рид-онли для всехПоясню. Смысл такой, чтоб вебсервер или пхп (не знаю, как оно у вас настроено) не смог удалять/изменять/создавать файлы.
Надеюсь, что вебсервер/пхп не от рута работает (не надо ироний, попадались и такие ляпы).
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725160
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
vkle, там RHEL4, который никогда не обновлялся. /topic/780183&hl=
Это клиника. Оставьте его помирать.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725186
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindvkle, там RHEL4, который никогда не обновлялся. /topic/780183&hl=
Это клиника. Оставьте его помирать.
не думал, что все настолько запущено
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725319
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind, у вас есть любимый раздел для общения судя по статистике, вы сделаете одолжение если там и будете тусить.

читать про netstat пока некогда, не думаю что те запросы имеют отношение к взлому

доступ по ssh только с фиксированного айпи домашнего компа, всегда в последних заходах вижу свой айпи

права у веба такие же как у фтп, поэтому с него нельзя получить доступ на служебные файлы вроде etc

логи httpd почему то не ведутся, сейчас смотрю, но ведутся через index.php в базе данных, ищу там левак..
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725370
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproправа у веба такие же как у фтп, поэтому с него нельзя получить доступ на служебные файлы вроде etcНа чтение можно, скорее всего. На запись - это вам виднее. А что файлы в /etc тоже попортили? Какие? ;-)
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725385
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Полтора года назад ломали по ssh поэтому с правами рут творили что угодно вплоть до замены главного пароля и один раз грохнули все файлы.

Изучаю логи, пока только жалкие попытки
/index.php?page=./../../../../../../../../etc/passwd
и
/index.php?option=com_market&controller=./../../../../../../../../etc/passwd
с адреса 189.89.64.71
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725395
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ip,"otkuda_prishel","kuda_url","date"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=home","2012-03-26 23:35:36"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=forward","2012-03-26 23:35:36"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=back","2012-03-26 23:35:37"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=up","2012-03-26 23:35:37"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=refresh","2012-03-26 23:35:37"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=search","2012-03-26 23:35:37"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=sort_asc","2012-03-26 23:35:37"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=buffer","2012-03-26 23:35:38"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=small_dir","2012-03-26 23:35:38"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=ext_diz","2012-03-26 23:35:38"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=ext_lnk","2012-03-26 23:35:38"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=f&f=car.php&d=%2Fwww%2Fwww_parts&","2012-03-26 23:35:40"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:35:53"
87.195.253.3,"","/index.php?page=/tmp/shell.php","2012-03-26 23:36:22"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:37:07"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:39:17"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:39:56"
87.195.253.3,"","/index.php?page=/tmp/about.php","2012-03-26 23:40:19"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:41:10"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:43:39"
87.195.253.3,"","/","2012-03-26 23:45:16"
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725465
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, я против увеличения энтропии и буду продолжать с этим бороться.
все что вы делаете - беспомощно и смешно.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725504
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
нетвинд
если ошибка в PHP то как это будет выглядит. Приглясат вас. Вы - так мне пышногрудую секретаршу, крутой сервак за поллимона, самый новый линукс и т.п. (шучу конечно). Все меняют и через час снова дефейс. Потому что косяк в скрипте PHP. Может корректнее сначала найти причину а потом чтолибо делать?

В общем какогото фига прописанная в php.ini опция disable_function их не вырубает!! Проверил на phpinfo. Хрень какаята.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725543
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproМожет корректнее сначала найти причину а потом чтолибо делать?
Вы бессистемно подходите к решению проблемы. Корректнее сузить круг возможных причин и обеспечить стабильное окружение. По вашему описанию не известно точно как происходит дефейс. Большая проблема в том, что вам посоветуют воспользоваться, например, программой netstat или tcpdmp, а она, возможно, изменена после взлома. Или где-то сидит невидимый бекдор, который все равно активируется.
Удивительно, что вы не сообщаете о проблемах. Видно, уже и хакеры успели забыть как правильно управляться с RHEL4.

Конечно, уязвимости бывают в чистом php-коде и если очень повезет вы их найдете, но бессистемно это.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725554
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproкакогото фига прописанная в php.ini опция disable_function их не вырубает!! Проверил на phpinfo. Хрень какаята.Грузится именно этот php.ini (глядеть в том же phpinfo)?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725579
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindКонечно, уязвимости бывают в чистом php-коде и если очень повезет вы их найдете, но бессистемно это.К сожалению, бывают чаще чем хочется. Нередко горе-программисты просто не задумываются о вопросах безопасности своего кода. Ну в самом деле, откуда им знать, что кому-то взбредет полезть в админку без авторизации, или кто-то вместо картинки может подсунуть пхпшный файл, вместо адреса имейла впихнуть целое письмо с сотней адресов рассылки... Да чтоб далеко не бегать, через форму поиска по сайту вполне можно позволить скормить поисковику "задефейсеную" страницу.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725582
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
))))))))))))))))))

Hey Admin, like you may see here, you have a dangerous vulnerability in your website, allowing an attacker to do whatever he wants. I can help you to fix it. Interested? Answer to yourfriend@trash-mail.com or (the best would be) create a textfile in this folder (chat.txt) where we can talk. Greetings Me
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725639
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
все врубился disable_functions - s не хватало в конце, хотя vim его высвечил как корректный
добавил туда пяток функций из shell поидее это должно вырубить его функциональность, верно?


allow_url_fopen = Off
allow_url_include=Off
expose_php=Off
disable_functions="exec,shell_exec,passthru,system,eval,show_source,proc_open,popen,parse_ini_file,dl,fp,function_exists,print,fsockopen,phpinfo,fileperms,ob_start,curl_setopt"
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37726058
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproпоидее это должно вырубить его функциональность, верно?Не вижу причин вырубить. Функции записи на диск остались, а значит, файлы по-прежнему могут быть изменены без вашего ведома.
...
Рейтинг: 0 / 0
41 сообщений из 41, показаны все 2 страниц
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Левые коннекты на сервере red hat, как убрать?(((
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]