powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Левые коннекты на сервере red hat, как убрать?(((
16 сообщений из 41, страница 2 из 2
Левые коннекты на сервере red hat, как убрать?(((
    #37725125
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproКашмар, ночью опять взломали по тойже схеме,
на основании чего сделаны такие выводы? вообще судя по ой, тот адрес и правда один из моих ты с трудом представляешь что у тебя происходит на сервере. Поэтому самый дельный совет: разобраться, причем не только с тем что на сервере, но и желательно почитать man netstat в части выводимой информации, а так же хоть что-то о TCP/IP дабы не было удивленных восклицаняи подобных этому:
авторно там еще полно строк типа

tcp 0 0 www.ecotex.ru:http 85.26.235.205:26866 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:15718 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:2694 SYN_RECV
tcp 0 0 www.ecotex.ru:http 89.237.60.253:50348 SYN_RECV
tcp 0 0 www.ecotex.ru:http 89.237.60.253:50349 SYN_RECV
tcp 0 0 www.ecotex.ru:http 85.26.235.205:5105 SYN_RECV

www.ecotex.ru:http - это же не я!!
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725129
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
vkleСменить владельца файлов в директории вебсервера, оставить права рид-онли для всехПоясню. Смысл такой, чтоб вебсервер или пхп (не знаю, как оно у вас настроено) не смог удалять/изменять/создавать файлы.
Надеюсь, что вебсервер/пхп не от рута работает (не надо ироний, попадались и такие ляпы).
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725160
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
vkle, там RHEL4, который никогда не обновлялся. /topic/780183&hl=
Это клиника. Оставьте его помирать.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725186
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindvkle, там RHEL4, который никогда не обновлялся. /topic/780183&hl=
Это клиника. Оставьте его помирать.
не думал, что все настолько запущено
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725319
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind, у вас есть любимый раздел для общения судя по статистике, вы сделаете одолжение если там и будете тусить.

читать про netstat пока некогда, не думаю что те запросы имеют отношение к взлому

доступ по ssh только с фиксированного айпи домашнего компа, всегда в последних заходах вижу свой айпи

права у веба такие же как у фтп, поэтому с него нельзя получить доступ на служебные файлы вроде etc

логи httpd почему то не ведутся, сейчас смотрю, но ведутся через index.php в базе данных, ищу там левак..
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725370
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproправа у веба такие же как у фтп, поэтому с него нельзя получить доступ на служебные файлы вроде etcНа чтение можно, скорее всего. На запись - это вам виднее. А что файлы в /etc тоже попортили? Какие? ;-)
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725385
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Полтора года назад ломали по ssh поэтому с правами рут творили что угодно вплоть до замены главного пароля и один раз грохнули все файлы.

Изучаю логи, пока только жалкие попытки
/index.php?page=./../../../../../../../../etc/passwd
и
/index.php?option=com_market&controller=./../../../../../../../../etc/passwd
с адреса 189.89.64.71
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725395
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ip,"otkuda_prishel","kuda_url","date"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=home","2012-03-26 23:35:36"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=forward","2012-03-26 23:35:36"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=back","2012-03-26 23:35:37"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=up","2012-03-26 23:35:37"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=refresh","2012-03-26 23:35:37"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=search","2012-03-26 23:35:37"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=sort_asc","2012-03-26 23:35:37"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=buffer","2012-03-26 23:35:38"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=small_dir","2012-03-26 23:35:38"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=ext_diz","2012-03-26 23:35:38"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=img&img=ext_lnk","2012-03-26 23:35:38"
87.195.253.3," http://www.maxparts.ru/index.php?page=/tmp/shell.php","/index.php?act=f&f=car.php&d=%2Fwww%2Fwww_parts&","2012-03-26 23:35:40"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:35:53"
87.195.253.3,"","/index.php?page=/tmp/shell.php","2012-03-26 23:36:22"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:37:07"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:39:17"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:39:56"
87.195.253.3,"","/index.php?page=/tmp/about.php","2012-03-26 23:40:19"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:41:10"
87.195.253.3,"","/index.php?page=php://input","2012-03-26 23:43:39"
87.195.253.3,"","/","2012-03-26 23:45:16"
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725465
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mpro, я против увеличения энтропии и буду продолжать с этим бороться.
все что вы делаете - беспомощно и смешно.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725504
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
нетвинд
если ошибка в PHP то как это будет выглядит. Приглясат вас. Вы - так мне пышногрудую секретаршу, крутой сервак за поллимона, самый новый линукс и т.п. (шучу конечно). Все меняют и через час снова дефейс. Потому что косяк в скрипте PHP. Может корректнее сначала найти причину а потом чтолибо делать?

В общем какогото фига прописанная в php.ini опция disable_function их не вырубает!! Проверил на phpinfo. Хрень какаята.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725543
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproМожет корректнее сначала найти причину а потом чтолибо делать?
Вы бессистемно подходите к решению проблемы. Корректнее сузить круг возможных причин и обеспечить стабильное окружение. По вашему описанию не известно точно как происходит дефейс. Большая проблема в том, что вам посоветуют воспользоваться, например, программой netstat или tcpdmp, а она, возможно, изменена после взлома. Или где-то сидит невидимый бекдор, который все равно активируется.
Удивительно, что вы не сообщаете о проблемах. Видно, уже и хакеры успели забыть как правильно управляться с RHEL4.

Конечно, уязвимости бывают в чистом php-коде и если очень повезет вы их найдете, но бессистемно это.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725554
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproкакогото фига прописанная в php.ini опция disable_function их не вырубает!! Проверил на phpinfo. Хрень какаята.Грузится именно этот php.ini (глядеть в том же phpinfo)?
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725579
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindКонечно, уязвимости бывают в чистом php-коде и если очень повезет вы их найдете, но бессистемно это.К сожалению, бывают чаще чем хочется. Нередко горе-программисты просто не задумываются о вопросах безопасности своего кода. Ну в самом деле, откуда им знать, что кому-то взбредет полезть в админку без авторизации, или кто-то вместо картинки может подсунуть пхпшный файл, вместо адреса имейла впихнуть целое письмо с сотней адресов рассылки... Да чтоб далеко не бегать, через форму поиска по сайту вполне можно позволить скормить поисковику "задефейсеную" страницу.
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725582
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
))))))))))))))))))

Hey Admin, like you may see here, you have a dangerous vulnerability in your website, allowing an attacker to do whatever he wants. I can help you to fix it. Interested? Answer to yourfriend@trash-mail.com or (the best would be) create a textfile in this folder (chat.txt) where we can talk. Greetings Me
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37725639
mpro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
все врубился disable_functions - s не хватало в конце, хотя vim его высвечил как корректный
добавил туда пяток функций из shell поидее это должно вырубить его функциональность, верно?


allow_url_fopen = Off
allow_url_include=Off
expose_php=Off
disable_functions="exec,shell_exec,passthru,system,eval,show_source,proc_open,popen,parse_ini_file,dl,fp,function_exists,print,fsockopen,phpinfo,fileperms,ob_start,curl_setopt"
...
Рейтинг: 0 / 0
Левые коннекты на сервере red hat, как убрать?(((
    #37726058
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mproпоидее это должно вырубить его функциональность, верно?Не вижу причин вырубить. Функции записи на диск остались, а значит, файлы по-прежнему могут быть изменены без вашего ведома.
...
Рейтинг: 0 / 0
16 сообщений из 41, страница 2 из 2
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Левые коннекты на сервере red hat, как убрать?(((
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]