Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mproКашмар, ночью опять взломали по тойже схеме, на основании чего сделаны такие выводы? вообще судя по ой, тот адрес и правда один из моих ты с трудом представляешь что у тебя происходит на сервере. Поэтому самый дельный совет: разобраться, причем не только с тем что на сервере, но и желательно почитать man netstat в части выводимой информации, а так же хоть что-то о TCP/IP дабы не было удивленных восклицаняи подобных этому: авторно там еще полно строк типа tcp 0 0 www.ecotex.ru:http 85.26.235.205:26866 SYN_RECV tcp 0 0 www.ecotex.ru:http 85.26.235.205:15718 SYN_RECV tcp 0 0 www.ecotex.ru:http 85.26.235.205:2694 SYN_RECV tcp 0 0 www.ecotex.ru:http 89.237.60.253:50348 SYN_RECV tcp 0 0 www.ecotex.ru:http 89.237.60.253:50349 SYN_RECV tcp 0 0 www.ecotex.ru:http 85.26.235.205:5105 SYN_RECV www.ecotex.ru:http - это же не я!! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 12:15 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
vkleСменить владельца файлов в директории вебсервера, оставить права рид-онли для всехПоясню. Смысл такой, чтоб вебсервер или пхп (не знаю, как оно у вас настроено) не смог удалять/изменять/создавать файлы. Надеюсь, что вебсервер/пхп не от рута работает (не надо ироний, попадались и такие ляпы). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 12:17 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
vkle, там RHEL4, который никогда не обновлялся. /topic/780183&hl= Это клиника. Оставьте его помирать. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 12:31 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
netwindvkle, там RHEL4, который никогда не обновлялся. /topic/780183&hl= Это клиника. Оставьте его помирать. не думал, что все настолько запущено ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 12:43 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
netwind, у вас есть любимый раздел для общения судя по статистике, вы сделаете одолжение если там и будете тусить. читать про netstat пока некогда, не думаю что те запросы имеют отношение к взлому доступ по ssh только с фиксированного айпи домашнего компа, всегда в последних заходах вижу свой айпи права у веба такие же как у фтп, поэтому с него нельзя получить доступ на служебные файлы вроде etc логи httpd почему то не ведутся, сейчас смотрю, но ведутся через index.php в базе данных, ищу там левак.. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 13:30 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mproправа у веба такие же как у фтп, поэтому с него нельзя получить доступ на служебные файлы вроде etcНа чтение можно, скорее всего. На запись - это вам виднее. А что файлы в /etc тоже попортили? Какие? ;-) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 13:51 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
Полтора года назад ломали по ssh поэтому с правами рут творили что угодно вплоть до замены главного пароля и один раз грохнули все файлы. Изучаю логи, пока только жалкие попытки /index.php?page=./../../../../../../../../etc/passwd и /index.php?option=com_market&controller=./../../../../../../../../etc/passwd с адреса 189.89.64.71 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 13:58 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mpro, я против увеличения энтропии и буду продолжать с этим бороться. все что вы делаете - беспомощно и смешно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 14:43 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
нетвинд если ошибка в PHP то как это будет выглядит. Приглясат вас. Вы - так мне пышногрудую секретаршу, крутой сервак за поллимона, самый новый линукс и т.п. (шучу конечно). Все меняют и через час снова дефейс. Потому что косяк в скрипте PHP. Может корректнее сначала найти причину а потом чтолибо делать? В общем какогото фига прописанная в php.ini опция disable_function их не вырубает!! Проверил на phpinfo. Хрень какаята. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 14:56 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mproМожет корректнее сначала найти причину а потом чтолибо делать? Вы бессистемно подходите к решению проблемы. Корректнее сузить круг возможных причин и обеспечить стабильное окружение. По вашему описанию не известно точно как происходит дефейс. Большая проблема в том, что вам посоветуют воспользоваться, например, программой netstat или tcpdmp, а она, возможно, изменена после взлома. Или где-то сидит невидимый бекдор, который все равно активируется. Удивительно, что вы не сообщаете о проблемах. Видно, уже и хакеры успели забыть как правильно управляться с RHEL4. Конечно, уязвимости бывают в чистом php-коде и если очень повезет вы их найдете, но бессистемно это. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 15:11 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
mproкакогото фига прописанная в php.ini опция disable_function их не вырубает!! Проверил на phpinfo. Хрень какаята.Грузится именно этот php.ini (глядеть в том же phpinfo)? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 15:15 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
netwindКонечно, уязвимости бывают в чистом php-коде и если очень повезет вы их найдете, но бессистемно это.К сожалению, бывают чаще чем хочется. Нередко горе-программисты просто не задумываются о вопросах безопасности своего кода. Ну в самом деле, откуда им знать, что кому-то взбредет полезть в админку без авторизации, или кто-то вместо картинки может подсунуть пхпшный файл, вместо адреса имейла впихнуть целое письмо с сотней адресов рассылки... Да чтоб далеко не бегать, через форму поиска по сайту вполне можно позволить скормить поисковику "задефейсеную" страницу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 15:25 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
)))))))))))))))))) Hey Admin, like you may see here, you have a dangerous vulnerability in your website, allowing an attacker to do whatever he wants. I can help you to fix it. Interested? Answer to yourfriend@trash-mail.com or (the best would be) create a textfile in this folder (chat.txt) where we can talk. Greetings Me ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 15:26 |
|
||
|
Левые коннекты на сервере red hat, как убрать?(((
|
|||
|---|---|---|---|
|
#18+
все врубился disable_functions - s не хватало в конце, хотя vim его высвечил как корректный добавил туда пяток функций из shell поидее это должно вырубить его функциональность, верно? allow_url_fopen = Off allow_url_include=Off expose_php=Off disable_functions="exec,shell_exec,passthru,system,eval,show_source,proc_open,popen,parse_ini_file,dl,fp,function_exists,print,fsockopen,phpinfo,fileperms,ob_start,curl_setopt" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.03.2012, 15:55 |
|
||
|
|

start [/forum/topic.php?fid=25&msg=37725504&tid=1483653]: |
0ms |
get settings: |
8ms |
get forum list: |
13ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
182ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
45ms |
get tp. blocked users: |
1ms |
| others: | 287ms |
| total: | 553ms |

| 0 / 0 |
