|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
Добрый день, мне пожаловались , что из моего сервера идут запросы вида - - [23/Oct/2020:04:24:45 +0200] "GET /wp-login.php HTTP/1.1" 200 1761 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0" 5.45.107.161 - - [23/Oct/2020:04:24:45 +0200] "POST /xmlrpc.php HTTP/1.1" 403 1228 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0" - - [23/Oct/2020:04:24:45 +0200] "POST /wp-login.php HTTP/1.1" 200 1851 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0" - - [23/Oct/2020:05:25:13 +0200] "POST /wp-login.php HTTP/1.1" 200 2642 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0" - - [23/Oct/2020:05:25:13 +0200] "POST /wp-login.php HTTP/1.1" 200 2626 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0" как быстро определить, кто шлет такие запросы ? ставил на сервер wordpress и opencard на сервере стоить php nginx mysql ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 11:18 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
YuriyB, 1. Процесс на порту 80 : fuser 80/tcp. (1 цифра PID) 2.имя процесса : ls -l /proc/PID/exe Ну а далее по обстоятельствам ... ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 12:19 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
запросы могут выходить с любого порта ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 12:41 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
И PID апача ничего не даст. Аффтар, просто сноси всё и разворачивай чистый образ. Потом запрещай запись в каталоги со скриптами своему апачу. Posted via ActualForum NNTP Server 1.5 ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 12:50 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
Dimitry Sibiryakov, вообще то у меня nginx все таки хочу найти проблему. жаль исходящие запросы не логируются ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 13:04 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
YuriyBжаль исходящие запросы не логируются А смысл? Они будут идти от твоего nginx-а. Просто закрывай файерволлом исходящие соединения на 80 и 403, а потом сравнивай список файлов скриптов с тем, который тебе нужен. Лишние - читай или грепай на предмет "wp-login". Posted via ActualForum NNTP Server 1.5 ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 13:17 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
Dimitry Sibiryakov сноси всё и разворачивай чистый образ. Еще +10 баллов в пользу докеров. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 13:21 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
YuriyB Dimitry Sibiryakov, вообще то у меня nginx все таки хочу найти проблему. жаль исходящие запросы не логируются проблема в какой-нибудь дырявой CMS, типа WP или джумлы или в их многочисленных плагинах, где дырявые каждый третий ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 14:49 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
ну это понятно.. как найти кто отсылает , какой скрипт ? ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 15:45 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
YuriyB ну это понятно.. как найти кто отсылает , какой скрипт ? Попробуй отключи opencard и wordpress поочередно и понаблюдай. Или если есть возможность подними opencard/wordpress в разных окружениях (хостах или докерах) или в разных apache процессах. Чтоб логи были раздельными. Дальше - по ситуации. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 15:59 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
mayton Попробуй отключи opencard и wordpress поочередно и понаблюдай. Или если есть возможность подними opencard/wordpress в разных окружениях (хостах или докерах) или в разных apache процессах. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 19:09 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
YuriyB жаль исходящие запросы не логируются Воткнуть на время прокси может поможет? Но только непонятно, что тебе даст его лог исходящих. Покажет просто то же самое, что тебе жалобщики присылают. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 19:25 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
Barlone mayton Попробуй отключи opencard и wordpress поочередно и понаблюдай. Или если есть возможность подними opencard/wordpress в разных окружениях (хостах или докерах) или в разных apache процессах. А это к автору вопрос. Он хочет разобраться от какого модуля идёт атака? Или просто устранить? ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 19:43 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
да там уже бэкдор на сервере ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 20:06 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
mayton, хочу разобраться.. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 20:32 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
Алексей Роза, есть какой то сканер для этого? я пару запустил ничего не нашли ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 20:32 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
да есть там всякие, изучай https://revisium.com/ru/we_can/ Код: php 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. 39. 40. 41. 42. 43. 44. 45. 46. 47. 48. 49. 50. 51. 52. 53. 54. 55. 56. 57. 58. 59. 60. 61. 62. 63. 64.
я бы на твоём месте снёс всё говно с сервера или даже переставил сервак теперь как можно быть уверенным в чём-то ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 20:42 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
Так он не разберется. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 20:50 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
Проблема: "Сервер заражён вирусом". Решение: "Переустановить сервер начисто". Возражение: "Так он ни в чём не разберётся". ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 21:38 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
YuriyBесть какой то сканер для этого? grep. Posted via ActualForum NNTP Server 1.5 ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 22:00 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
в папке плагинов ворпреса нашел какие то странные папки с названиями типа vnaaqhb внутри Код: php 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11.
а что они могли еще натровориь, кроме рассылки дос аттак ? ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 22:15 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
YuriyB, логирование исходящего трафика лучше с iptables -I OUTPUT -j LOG --log-prefix "iptables: " можно добавлять много параметров ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 22:19 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
Basil A. Sidorov Проблема: "Сервер заражён вирусом". Решение: "Переустановить сервер начисто". Возражение: "Так он ни в чём не разберётся". Переустановит начисто тот-же состав плагинов и - вуаля. Снова вирус. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 22:23 |
|
DOS attack из моего сервера
|
|||
---|---|---|---|
#18+
mayton Переустановит начисто тот-же состав плагинов и - вуаля. Снова вирус. может не будем опускаться до анекдотических ситуаций?В атаке участвовало восемьсот миллионов китайцев. Каждый второй использовал пароль "МаоДзедун". На 423896-й попытке сервер согласился, что его пароль - "МаоДзедун". ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2020, 22:46 |
|
|
start [/forum/topic.php?fid=25&fpage=3&tid=1480978]: |
0ms |
get settings: |
11ms |
get forum list: |
13ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
26ms |
get topic data: |
13ms |
get forum data: |
3ms |
get page messages: |
60ms |
get tp. blocked users: |
1ms |
others: | 243ms |
total: | 378ms |
0 / 0 |