Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
netstat -a показывает порядка сотни коннектов в котором и мой и чужой (local/foreign) адрес левые. Идет постоянный дефейс сайта с рекламой во всю морду. Как убрать понять что это за служба и заблокировать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 15:59 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
вот такие tcp 0 0 localhost.localdomain:1025 *:* LISTEN tcp 0 0 *:32769 *:* LISTEN tcp 0 0 *:mysql *:* LISTEN tcp 0 0 *:sunrpc *:* LISTEN tcp 0 0 *:ftp *:* LISTEN tcp 0 0 62.213.68.204:ssh *:* LISTEN tcp 0 0 localhost.localdomain:ipp *:* LISTEN tcp 0 0 *:smtp *:* LISTEN tcp 0 1 212.158.160.121:40710 any-in-2015.1e100.net:smtp SYN_SENT tcp 0 1 212.158.160.121:40708 host-46-63-198-25.stv.:smtp SYN_SENT tcp 0 0 localhost.localdomain:smtp localhost.localdomain:41318 TIME_WAIT tcp 0 0 localhost.localdomain:smtp localhost.localdomain:41338 TIME_WAIT tcp 0 0 localhost.localdomain:smtp localhost.localdomain:41374 TIME_WAIT tcp 0 1 212.158.160.121:41665 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41664 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41667 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41666 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41669 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41668 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41671 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41670 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41673 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41672 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41675 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41674 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41677 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41676 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41679 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41678 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41681 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41680 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41683 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41682 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41685 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41684 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41687 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41686 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41689 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41688 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41691 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41690 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41693 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41692 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41695 s094127069196.m.truevd:http SYN_SENT warning, got duplicate tcp line. tcp 0 1 212.158.160.121:41694 s094127069196.m.truevd:http SYN_SENT tcp 0 1 212.158.160.121:41697 s094127069196.m.truevd:http SYN_SENT ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 16:02 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mpro, смахивает на обычный SYN flood, фаерволом прикрывается в легкую ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 16:51 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
через iptables? вроде такого? # iptables -A INPUT -i eth1 -p tcp --dport 25 -j ACCEPT # iptables -A INPUT -i eth1 -p tcp --dport 80 -j ACCEPT # iptables -A INPUT -i eth1 -p tcp -m tcp --tcp-flags FIN,SYN,ACK SYN -j REJECT --reject-with icmp-port-unreachable # iptables -A FORWARD -o eth1 -p tcp -j DROP у меня тогда httpd не запускается ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 16:54 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
tcp 0 0 :::110 :::* LISTEN 2003/dovecot tcp 0 0 :::143 :::* LISTEN 2003/dovecot tcp 0 0 :::80 :::* LISTEN 24765/gpasswd tcp 0 0 :::25 :::* LISTEN 14271/master tcp 0 0 :::443 :::* LISTEN 24765/gpasswd порты заняты, что за хрень? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 17:20 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mpro, я с iptables толком не знаком, я больше по FreeBSD. Но пакеты с флагами FIN,SYN,ACK SYN запрещать вообще нельзя. Нормальная практика - ограничение на число конектов с хоста/интенсивность появления новых коннектов с хоста. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 17:27 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
чтото эти iptables вообще не работают, после тех команд доступ по ftp все равно есть+ вебсервер не пущается блин((((((((((((( и еще непонятная хрень висит на портах 80 и 443 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 17:34 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mproнепонятная хрень висит на портах 80 и 443Вебсервер, мож? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 17:42 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
апач 2 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 17:44 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
service httpd start Запускается httpd: (98)Address already in use: make_sock: could not bind to address [::]:443 no listening sockets available, shutting down Unable to open logs ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 17:45 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mproчтото эти iptables вообще не работают, после тех команд доступ по ftp все равно есть+ вебсервер не пущается блин((((((((((((( и еще непонятная хрень висит на портах 80 и 443 настройки фаервола никак не влияют на то запускается ли демон или нет, а только на доступность по сети. насчет непонятной хрени на портах: на основании чего сделано заключение? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 17:50 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
чуть выше же написан результат netstat там висит gpasswd, откуда он там взялся? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 17:55 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mpro, практичным решением является полная переустановка системных сервисов. Если нормально "порутали" т. е. качественно взломали, то нельзя быть уверенным в результате работы ни одной из команд. Однако, часто хакеры забывают правильно подменить пакетный менеджер и в принципе можно сверить файлы и навести порядок с его помощью. Вам не рекомендую. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 19:56 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
и что? также и взломают меня итересует что означает в выводе netstat левая локал часть tcp 0 1 212.158.160.121:41665 s094127069196.m.truevd:http SYN_SENT почему там левый айпишник а не какаято нормальная служба сервера? и еще можно ли запретить php изменять файлы? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 21:28 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
сценарий взлома такой что появляется shell.php и меняется index.php как бороться? ps читаю параллельно десятки статей но пока не нашел ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 22:23 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mpro, ну у нас то не взламывают. мы же уже обсуждали все это полтора года назад ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 22:36 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
рад за вас ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 22:43 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
только ssh уже больше не ломают, ftp тоже, остался только php.. интересно когда этих му№№ков сажать будут ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 22:45 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
причем для этого не требовалось ничего обновлять как вы не рекомендовали меня например и win XP вполне устраивает и менять не собираюсь - у меня нет на это времени ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 22:49 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
http://www.samoychka.org/readarticle.php?article_id=264 адекватные рекомендации по php по iptables тоже разобрался ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 23:15 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
В вашем случае нет возможности уверенно судить является ли появление файлов типа shell.php следствием взлома сервера или уязвимостями кода сайта. Ну в чем же проблема переустановить? Вы поймите, программисты они все мыслят категорично-математически. Есть "неизвестное состояние" и "стабильная свежеустановленная система". Иметь дело с неизвестным состоянием - себе дороже. Никто из фрилансеров-администраторов с этим даже не станет связываться. Результат и затраты времени непредсказуемы. Им нужно обеспечивать работу, а не играться. То, что взломов вы больше не видите, не означает что машина не контроллируется хакерами. Я видел случаи, когда хакеры обновляли ПО чтобы не допустить проникновения конкурентов. А себе лазейку оставляли. Ну отдайте например все файлы и каталоги сайта пользователю root (chown -R root.root *). По крайней мере, с наскоку хакеры не смогут их изменить. Может еще чуть-чуть продлите мучения. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.03.2012, 23:23 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mproменя итересует что означает в выводе netstat левая локал часть tcp 0 1 212.158.160.121:41665 s094127069196.m.truevd:http SYN_SENT почему там левый айпишник а не какаято нормальная служба сервера? man netstat читал? там все расписано что и где выводится. В левой части идет локальные адрес и порт, то есть была попытка установить соединение с твоего адреса 212.158.160.121 порта 41665 на адрес s094127069196.m.truevd на 80 порт(хотя не факт, зависит от содержания /etc/services). Однако соединение не было установлено, в ответ до сих пор не пришли пакеты с соответствующими флагами. Но соединения инициируются твоим сервером, что это может быть так сказать сложно: начиная от кривых скриптов сайта и до использования твоей системы "хакерами" для распределенных атак на чужие сервера. Что делать: либо детально разбираться что именно вызывает такое поведение, либо переставлять систему и далее по результатам ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 09:48 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
господа, ну не могу я переустанавливать, это сервер и работа умрет умрет на пару дней, когда будут деньги на новый сервер тогда и поставлю ой, тот адрес и правда один из моих, но там еще полно строк типа tcp 0 0 www.ecotex.ru:http 85.26.235.205:26866 SYN_RECV tcp 0 0 www.ecotex.ru:http 85.26.235.205:15718 SYN_RECV tcp 0 0 www.ecotex.ru:http 85.26.235.205:2694 SYN_RECV tcp 0 0 www.ecotex.ru:http 89.237.60.253:50348 SYN_RECV tcp 0 0 www.ecotex.ru:http 89.237.60.253:50349 SYN_RECV tcp 0 0 www.ecotex.ru:http 85.26.235.205:5105 SYN_RECV www.ecotex.ru:http - это же не я!! Кашмар, ночью опять взломали по тойже схеме, но ftp отключен, ssh у них нет, закрыты все порты кроме почты, 20,21,22,80 на вход. В php отключены exec, shell_exec, passthru, system, eval, show_source, proc_open, popen, parse_ini_file, dl и инклюды с в внешних сайтов. Что еще можно заблокировать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 10:22 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
тем более я вообще сейчас дома с температурой(( ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 10:23 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mproночью опять взломали по тойже схеме, но ftp отключен, ssh у них нет, закрыты все порты кроме почты, 20,21,22,80 на вход Логи вебсервера смотрели на предмет запросов, которых не ждали? Заразу запросто могли залить через какой-нить кривой пхпшный скрипт. Им может оказаться годами не обновляемый визивиг-редактор в админке или какой-то популярный скрипт типа отправки почты с прикрепленным файлом... В общем, все что угодно, что может получать файлы. mproЧто еще можно заблокировать?Сменить владельца файлов в директории вебсервера, оставить права рид-онли для всех (за редким исключением, вроде кеша и директории хранения сессий). Авторизацию по ключам на ssh отменили? Будет нелишним ограничить круг хостов для подключения, если возможно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 12:12 |
|
||
|
|

start [/forum/topic.php?fid=25&msg=37724777&tid=1483653]: |
0ms |
get settings: |
11ms |
get forum list: |
13ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
70ms |
get topic data: |
10ms |
get forum data: |
3ms |
get page messages: |
63ms |
get tp. blocked users: |
1ms |
| others: | 14ms |
| total: | 193ms |

| 0 / 0 |
