powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Левые коннекты на сервере red hat, как убрать?(((
25 сообщений из 41, страница 1 из 2
Левые коннекты на сервере red hat, как убрать?(((
    #37723347
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netstat -a показывает порядка сотни коннектов в котором и мой и чужой (local/foreign) адрес левые.
Идет постоянный дефейс сайта с рекламой во всю морду. Как убрать понять что это за служба и заблокировать?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723357
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вот такие
tcp 0 0 localhost.localdomain:1025 *:* LISTEN
tcp 0 0 *:32769 *:* LISTEN
tcp 0 0 *:mysql *:* LISTEN
tcp 0 0 *:sunrpc *:* LISTEN
tcp 0 0 *:ftp *:* LISTEN
tcp 0 0 62.213.68.204:ssh *:* LISTEN
tcp 0 0 localhost.localdomain:ipp *:* LISTEN
tcp 0 0 *:smtp *:* LISTEN
tcp 0 1 212.158.160.121:40710 any-in-2015.1e100.net:smtp SYN_SENT
tcp 0 1 212.158.160.121:40708 host-46-63-198-25.stv.:smtp SYN_SENT
tcp 0 0 localhost.localdomain:smtp localhost.localdomain:41318 TIME_WAIT
tcp 0 0 localhost.localdomain:smtp localhost.localdomain:41338 TIME_WAIT
tcp 0 0 localhost.localdomain:smtp localhost.localdomain:41374 TIME_WAIT
tcp 0 1 212.158.160.121:41665 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41664 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41667 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41666 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41669 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41668 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41671 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41670 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41673 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41672 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41675 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41674 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41677 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41676 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41679 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41678 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41681 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41680 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41683 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41682 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41685 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41684 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41687 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41686 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41689 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41688 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41691 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41690 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41693 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41692 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41695 s094127069196.m.truevd:http SYN_SENT
warning, got duplicate tcp line.
tcp 0 1 212.158.160.121:41694 s094127069196.m.truevd:http SYN_SENT
tcp 0 1 212.158.160.121:41697 s094127069196.m.truevd:http SYN_SENT
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723539
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro,

смахивает на обычный SYN flood, фаерволом прикрывается в легкую
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723549
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
через iptables?
вроде такого?
# iptables -A INPUT -i eth1 -p tcp --dport 25 -j ACCEPT
# iptables -A INPUT -i eth1 -p tcp --dport 80 -j ACCEPT
# iptables -A INPUT -i eth1 -p tcp -m tcp --tcp-flags FIN,SYN,ACK SYN -j REJECT --reject-with icmp-port-unreachable
# iptables -A FORWARD -o eth1 -p tcp -j DROP

у меня тогда httpd не запускается
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723618
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
tcp 0 0 :::110 :::* LISTEN 2003/dovecot
tcp 0 0 :::143 :::* LISTEN 2003/dovecot
tcp 0 0 :::80 :::* LISTEN 24765/gpasswd
tcp 0 0 :::25 :::* LISTEN 14271/master
tcp 0 0 :::443 :::* LISTEN 24765/gpasswd

порты заняты, что за хрень?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723644
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro,

я с iptables толком не знаком, я больше по FreeBSD. Но пакеты с флагами FIN,SYN,ACK SYN запрещать вообще нельзя. Нормальная практика - ограничение на число конектов с хоста/интенсивность появления новых коннектов с хоста.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723667
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
чтото эти iptables вообще не работают, после тех команд доступ по ftp все равно есть+ вебсервер не пущается блин(((((((((((((
и еще непонятная хрень висит на портах 80 и 443
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723697
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproнепонятная хрень висит на портах 80 и 443Вебсервер, мож?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723703
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
апач 2
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723708
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
service httpd start
Запускается httpd: (98)Address already in use: make_sock: could not bind to address [::]:443
no listening sockets available, shutting down
Unable to open logs
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723733
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproчтото эти iptables вообще не работают, после тех команд доступ по ftp все равно есть+ вебсервер не пущается блин(((((((((((((
и еще непонятная хрень висит на портах 80 и 443
настройки фаервола никак не влияют на то запускается ли демон или нет, а только на доступность по сети.

насчет непонятной хрени на портах: на основании чего сделано заключение?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37723749
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
чуть выше же написан результат netstat там висит gpasswd, откуда он там взялся?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724079
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, практичным решением является полная переустановка системных сервисов.
Если нормально "порутали" т. е. качественно взломали, то нельзя быть уверенным в результате работы ни одной из команд.

Однако, часто хакеры забывают правильно подменить пакетный менеджер и в принципе можно сверить файлы и навести порядок с его помощью. Вам не рекомендую.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724252
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
и что? также и взломают
меня итересует что означает в выводе netstat левая локал часть
tcp 0 1 212.158.160.121:41665 s094127069196.m.truevd:http SYN_SENT
почему там левый айпишник а не какаято нормальная служба сервера?
и еще можно ли запретить php изменять файлы?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724333
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
сценарий взлома такой что появляется shell.php и меняется index.php
как бороться?
ps читаю параллельно десятки статей но пока не нашел
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724344
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, ну у нас то не взламывают. мы же уже обсуждали все это полтора года назад
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724353
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
рад за вас
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724356
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
только ssh уже больше не ломают, ftp тоже, остался только php..

интересно когда этих му№№ков сажать будут
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724360
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
причем для этого не требовалось ничего обновлять как вы не рекомендовали
меня например и win XP вполне устраивает и менять не собираюсь - у меня нет на это времени
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724389
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
http://www.samoychka.org/readarticle.php?article_id=264
адекватные рекомендации по php

по iptables тоже разобрался
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724395
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В вашем случае нет возможности уверенно судить является ли появление файлов типа shell.php следствием взлома сервера или уязвимостями кода сайта.
Ну в чем же проблема переустановить? Вы поймите, программисты они все мыслят категорично-математически. Есть "неизвестное состояние" и "стабильная свежеустановленная система". Иметь дело с неизвестным состоянием - себе дороже. Никто из фрилансеров-администраторов с этим даже не станет связываться. Результат и затраты времени непредсказуемы. Им нужно обеспечивать работу, а не играться.

То, что взломов вы больше не видите, не означает что машина не контроллируется хакерами. Я видел случаи, когда хакеры обновляли ПО чтобы не допустить проникновения конкурентов. А себе лазейку оставляли.

Ну отдайте например все файлы и каталоги сайта пользователю root (chown -R root.root *).
По крайней мере, с наскоку хакеры не смогут их изменить. Может еще чуть-чуть продлите мучения.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724703
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproменя итересует что означает в выводе netstat левая локал часть
tcp 0 1 212.158.160.121:41665 s094127069196.m.truevd:http SYN_SENT
почему там левый айпишник а не какаято нормальная служба сервера?

man netstat читал? там все расписано что и где выводится. В левой части идет локальные адрес и порт, то есть была попытка установить соединение с твоего адреса 212.158.160.121 порта 41665 на адрес s094127069196.m.truevd на 80 порт(хотя не факт, зависит от содержания /etc/services). Однако соединение не было установлено, в ответ до сих пор не пришли пакеты с соответствующими флагами. Но соединения инициируются твоим сервером, что это может быть так сказать сложно: начиная от кривых скриптов сайта и до использования твоей системы "хакерами" для распределенных атак на чужие сервера.

Что делать: либо детально разбираться что именно вызывает такое поведение, либо переставлять систему и далее по результатам
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724777
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
господа, ну не могу я переустанавливать, это сервер и работа умрет умрет на пару дней, когда будут деньги на новый сервер тогда и поставлю

ой, тот адрес и правда один из моих, но там еще полно строк типа

tcp 0 0 www.ecotex.ru:http 85.26.235.205:26866 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:15718 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:2694 SYN_RECV
tcp 0 0 www.ecotex.ru:http 89.237.60.253:50348 SYN_RECV
tcp 0 0 www.ecotex.ru:http 89.237.60.253:50349 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:5105 SYN_RECV

www.ecotex.ru:http - это же не я!!

Кашмар, ночью опять взломали по тойже схеме, но ftp отключен, ssh у них нет, закрыты все порты кроме почты, 20,21,22,80 на вход.
В php отключены exec, shell_exec, passthru, system, eval, show_source, proc_open, popen, parse_ini_file, dl и инклюды с в внешних сайтов.

Что еще можно заблокировать?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37724779
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
тем более я вообще сейчас дома с температурой((
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725115
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproночью опять взломали по тойже схеме, но ftp отключен, ssh у них нет, закрыты все порты кроме почты, 20,21,22,80 на вход

Логи вебсервера смотрели на предмет запросов, которых не ждали? Заразу запросто могли залить через какой-нить кривой пхпшный скрипт. Им может оказаться годами не обновляемый визивиг-редактор в админке или какой-то популярный скрипт типа отправки почты с прикрепленным файлом... В общем, все что угодно, что может получать файлы.


mproЧто еще можно заблокировать?Сменить владельца файлов в директории вебсервера, оставить права рид-онли для всех (за редким исключением, вроде кеша и директории хранения сессий).

Авторизацию по ключам на ssh отменили? Будет нелишним ограничить круг хостов для подключения, если возможно.
...
Рейтинг: 0 / 0
25 сообщений из 41, страница 1 из 2
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Левые коннекты на сервере red hat, как убрать?(((
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]