Vesta Control Panel - Forum

Community Forum

Skip to content

Advanced search
  • Quick links
    • Main site
    • Github repo
    • Google Search
  • FAQ
  • Login
  • Register
  • Board index Language specific forums Russian (Русский) Общие вопросы
  • Search

случай: взлом сервера, предположения, советы

Общие вопросы о панели управления Vesta
Post Reply
  • Print view
Advanced search
71 posts
  • Page 6 of 8
    • Jump to page:
  • Previous
  • 1
  • …
  • 4
  • 5
  • 6
  • 7
  • 8
  • Next
Ddd
Posts: 22
Joined: Thu Jul 02, 2015 6:43 pm

Os: Debian 7x
Web: nginx + php-fpm
Re: случай: взлом сервера, предположения, советы
  • Quote

Post by Ddd » Wed Jun 29, 2016 1:49 pm

skurudo wrote:
Ddd wrote:Сервер поднялся после перезапуска через панель ДЦ. В логах есть такая запись:
fail2ban.filter [398]: ERROR Error in FilterPyinotify callback: 'module' object has no attribute '_strptime_time'
Позвольте поинтересоваться, какая ОС?
Debian 8.2
Top

lidner60
Posts: 42
Joined: Thu Mar 05, 2015 2:47 pm

Re: случай: взлом сервера, предположения, советы
  • Quote

Post by lidner60 » Sat Jul 02, 2016 8:29 pm

прошла почти неделя с релиза. расскажите, в чем была проблема безопасности?
Top

lidner60
Posts: 42
Joined: Thu Mar 05, 2015 2:47 pm

Re: случай: взлом сервера, предположения, советы
  • Quote

Post by lidner60 » Mon Jul 25, 2016 8:09 am

в общем, отрыл еще логи баша... довольно интересные наблюдения:
1. по всей видимости работал живой человек. причем, пьяный живой человек. наблюдаются неправильно написанные команды (опечатки), так же всякие ls-ы и забывания сделать файл исполняемым.
2. сначала был загружен скриптец, проверяющий скорость интернета.
3. далее был загружен upd-флудер и проработка им некоторых ip.
4. далее, на сколько я понял, загружен и отработан скрипт по поиску пары админ-пароль (вроде как по словарю) на список айпишек (на сколько я понял, задавалась маска типа "228.166" или просто "89").
5. далее был установлен IRC-сервер (WTF??!) UnrealIRCd, скачанный с офф-сайта.
6. ulimit -n 4096 (быстрым прогугливанием не особо понял, лимит каких ресурсов выставляется и зачем...)
7. рестарты, и повторены первые шаги с меньшей интенсивностью.

После этого всего начал виснуть сервак. Сайты перестают открываться (панель в том числе) (не работает даже DNS-сервер). Пинг идет нормально. По ssh не зайти, даже через VNC хостера, предоставляющего ВДС-ку. Пишутся какие-то ошибки, без курсора. После принудительной перезагрузки у хостера в панели, работает нормально. Происходит такое редко. После взлома второй или третий раз. В период этого "падения" графики ничего не показывают:
процессор:
Image
память (заметен сильный скачок памяти и файла подкачки):
Image
сеть:
Image

Если нужны какие-то подробности, пишите, при следующем происшествии постараюсь запечатлить.
Так же чуть позже скину полный лог баша.

И еще одна проблема -- не знаю, связанная ли с этим взломом. Начал рассылаться спам.

https://мой_сервер:8083/list/server/?mail
вот:Show
Exim queue status
9d 1.2K 1bONKG-0001TO-AG
D [email protected]
D [email protected]
D [email protected]
D [email protected]
D [email protected]
D [email protected]

.......................

9d 3.1K 1bONOg-0001lQ-MV <>
[email protected]

9d 1.2K 1bONPt-0001o1-N8
[email protected]
[email protected]
[email protected]
[email protected]
D [email protected]
[email protected]

.......................

D [email protected]
D [email protected]
D action_dan@card
Все это дело на 5 000 строк.
обновил, появилось еще подобное:Show
6d 16K 1bPIFc-00046x-Dh <>
[email protected]

6d 21K 1bPJAd-0006YG-Gt <> *** frozen ***
[email protected]

6d 2.1K 1bPJJf-0006zC-CC <> *** frozen ***
[email protected]

6d 2.2K 1bPJXa-0007gF-Ac <>
[email protected]

6d 2.7K 1bPJaS-0007rl-IJ <> *** frozen ***
[email protected]

6d 2.2K 1bPJll-0008RC-RL <>
[email protected]

6d 19K 1bPKpb-00046N-70 <> *** frozen ***
[email protected]
и вот такое:Show
1 [email protected] R=dnslookup T=remote_smtp: SMTP
error from remote mail server after RCPT TO::
host mx1.hotmail.com [65.55.33.135]: 550 Requested
action not taken: mailbox unavailable

1 [email protected] R=dnslookup T=remote_smtp: SMTP
error from remote mail server after RCPT TO::
host mx2.hotmail.com [65.55.33.135]: 550 Requested
action not taken: mailbox unavailable

1 [email protected] R=dnslookup T=remote_smtp:
SMTP error from remote mail server after RCPT TO::
host mx3.hotmail.com [65.55.33.135]: 550 Requested
action not taken: mailbox unavailable

1 [email protected] R=dnslookup T=remote_smtp:
SMTP error from remote mail server after RCPT TO::
host mx4.hotmail.com [65.55.37.120]: 550 Requested
action not taken: mailbox unavailable

1 [email protected]: retry timeout exceeded

1 [email protected]: retry timeout exceeded
и как итог:Show
Errors encountered: 11107
-------------------------
Может быть это все происходит из определенного взломанного ящика, например, слабый пароль? Или же внутри сервера что-то сидит? Как можно проследить это дело? И что это вообще, очередь чтоль? И как расшифровывается это дело? ну, помимо ящиков получателей спама.
Top

one
Posts: 392
Joined: Tue Sep 15, 2015 4:11 pm

Os: Debian 8x
Web: apache + nginx
Re: случай: взлом сервера, предположения, советы
  • Quote

Post by one » Mon Jul 25, 2016 8:38 am

5. далее был установлен IRC-сервер (WTF??!) UnrealIRCd, скачанный с офф-сайта.
Зайти на канал и спросить совета у товарищей. :)
Top

RG22EM
Posts: 92
Joined: Mon Feb 02, 2015 8:40 am

Re: случай: взлом сервера, предположения, советы
  • Quote

Post by RG22EM » Wed Jul 27, 2016 12:59 pm

О!!!
А у меня после взлома одного сайта тоже пошла спам рассылка, обновился до 16 версии - перестала работать
DNS связка master-master средствами VESTA (v-add-remote-dns-host)
Кто-то это использует?

UBUNTU 14.04 (обновилась тоже)
Top

RG22EM
Posts: 92
Joined: Mon Feb 02, 2015 8:40 am

Re: случай: взлом сервера, предположения, советы
  • Quote

Post by RG22EM » Wed Jul 27, 2016 1:35 pm

lidner60 wrote:в общем, отрыл еще логи баша... довольно интересные наблюдения:

Может быть это все происходит из определенного взломанного ящика, например, слабый пароль? Или же внутри сервера что-то сидит? Как можно проследить это дело? И что это вообще, очередь чтоль? И как расшифровывается это дело? ну, помимо ящиков получателей спама.
А много сайтов?
Для начала качать бэкапы, разархивировать локально и проверять к примеру касперским
Зачистить бэкдоры и трояны на сайтах

Потом почистить спулер exim
exim - bp (покажет)
exipick -i | xargs exim -Mrm (удалит)
Top

lidner60
Posts: 42
Joined: Thu Mar 05, 2015 2:47 pm

Re: случай: взлом сервера, предположения, советы
  • Quote

Post by lidner60 » Thu Jul 28, 2016 5:57 am

RG22EM wrote:
lidner60 wrote:в общем, отрыл еще логи баша... довольно интересные наблюдения:

Может быть это все происходит из определенного взломанного ящика, например, слабый пароль? Или же внутри сервера что-то сидит? Как можно проследить это дело? И что это вообще, очередь чтоль? И как расшифровывается это дело? ну, помимо ящиков получателей спама.
А много сайтов?
Для начала качать бэкапы, разархивировать локально и проверять к примеру касперским
Зачистить бэкдоры и трояны на сайтах

Потом почистить спулер exim
exim - bp (покажет)
exipick -i | xargs exim -Mrm (удалит)
сайтов с десяток, но они так, для себя, в основном самолично написанные небольшие скрипты. бекдоры и трояны -- очень маловероятно по этой причине.
в почтовых делах не силен, может быть можно как-нить глянуть, с какого ящика оно отсылается, или каким способом, что могло бы натолкнуть на мысль, где косяк? в принципе, на некоторых ящиках пароли очень простые, по любому словарю можно найти, вопрос только в том, что подбирать просто некому. разве что в автоматическом режиме, как брутфорс ssh. Может быть так же ломятся на pop3 или imap (это вообще возможно?) с брутфорсом по словарю логин-пароль. но опять же, учитывая, что немногие серверы настроены на отправку почты, потому, кажется, что так брутфорсеры не делают. Или я не прав?
Top

RG22EM
Posts: 92
Joined: Mon Feb 02, 2015 8:40 am

Re: случай: взлом сервера, предположения, советы
  • Quote

Post by RG22EM » Thu Jul 28, 2016 8:27 am

Скинь лог - exim -bp > log.txt
гляну
ящик ua6em на яндексе

кстати, в самой весте в разделе почты они (отправители есть жеж)
Top 50 sending hosts by volume - к примеру
Top

lidner60
Posts: 42
Joined: Thu Mar 05, 2015 2:47 pm

Re: случай: взлом сервера, предположения, советы
  • Quote

Post by lidner60 » Tue Aug 09, 2016 12:24 pm

RG22EM wrote:Скинь лог - exim -bp > log.txt
лог пустой, так как командой из предыдущего Вашего поста я спулер очистил (
за это время ничего не набилось. возможно, это просто висело с времен, когда взломали серв...
Top

lidner60
Posts: 42
Joined: Thu Mar 05, 2015 2:47 pm

Re: случай: взлом сервера, предположения, советы
  • Quote

Post by lidner60 » Thu Aug 25, 2016 4:15 pm

lidner60 wrote: После этого всего начал виснуть сервак. Сайты перестают открываться (панель в том числе) (не работает даже DNS-сервер). Пинг идет нормально. По ssh не зайти, даже через VNC хостера, предоставляющего ВДС-ку. Пишутся какие-то ошибки, без курсора. После принудительной перезагрузки у хостера в панели, работает нормально.
вот что пишется у хостера из консоли:

Image

не совсем понимаю... нехватка памяти и убивается эксим? :/
Top


Post Reply
  • Print view

71 posts
  • Page 6 of 8
    • Jump to page:
  • Previous
  • 1
  • …
  • 4
  • 5
  • 6
  • 7
  • 8
  • Next

Return to “Общие вопросы”



  • Board index
  • All times are UTC
  • Delete all board cookies
  • The team
Powered by phpBB® Forum Software © phpBB Limited
*Original Author: Brad Veryard
*Updated to 3.2 by MannixMD
 

 

Login  •  Register

I forgot my password