LINUX.ORG.RU

Пришел абуз от хетцнера


2

5

Кто-то стуканул на мой ип:

Greetings,

Valuehost abuse team like to inform you, that we have had mass bruteforce attempts to the Joomla / WordPress control panel on the our shared-hosting server v79.valuehost.ru [217.112.35.78] from your network, from IP address ---

During the last 30 minutes we recorded 1658 attempts like this:

[мой ип] karandashkino.ru - [08/Apr/2014:20:28:46 +0400] «POST /administrator/index.php HTTP/1.0» 500 1286 "-" "-"
[мой ип] karandashkino.ru - [08/Apr/2014:20:28:46 +0400] «POST /administrator/index.php HTTP/1.0» 500 1286 "-" "-"
[мой ип] karandashkino.ru - [08/Apr/2014:20:28:51 +0400] «POST /administrator/index.php HTTP/1.0» 500 1286 "-" "-"
[мой ип] karandashkino.ru - [08/Apr/2014:20:28:57 +0400] «POST /administrator/index.php HTTP/1.0» 500 1286 "-" "-"
[мой ип] karandashkino.ru - [08/Apr/2014:20:28:57 +0400] «POST /administrator/index.php HTTP/1.0» 500 1286 "-" "-"

И прочее бла бла бла.

Хетцнер предлагает в 24 часа отписаться о приняты действиях. Пока не банят.
Сам я этим не занимался.

Более того, мои сайт все статичные. У них тупо нет админки и исполняемой части.
Пароль рута от вебмина не палил вроде.
Софт не ставил.

Сходил в статистику трафика.
Нашел за вчера странный пик входящего.

Incoming 8.792 гб
Outgoing 3.948 гб

Что странно. Я ничего не аплоадил.
Та же хрень продолжалась до 10 утра сегодня.

Сейчас поменял рут пароль. И самозабанился после третьего фейла на входе.

В общем эта:
Чего бы проверить мне? И как?

Вариант «купить новый впс и перенеси файлы» - рабочий, но не элегантный.



Последнее исправление: dk- (всего исправлений: 1)

Ответ на: комментарий от xtraeft

Ну да, все вдсы подряд брутят на сложные пассы.

Спешу тебя расстроить, подними на любом сервере логи паролей, с которыми ломятся по ssh.
Давно уже юзают нагеренные рандомы, правда хз на что они надеятся.

tazhate ★★★★★
()
Ответ на: комментарий от tazhate

Да это нубы какие-нибудь софт тестят. Смысла в этом нет и бояться тут нечего, сам понимаешь.

Про хецнер - не буду срач начинать, тем более я оказался неправ. Изначально я подозревал, что его за такие абузы сразу попрут.

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

Про хецнер - не буду срач начинать, тем более я оказался неправ. Изначально я подозревал, что его за такие абузы сразу попрут.

Да я для себя спрашивал.
За такие абузы сразу не прут, дают сутки всегда (на моей памяти, в общей сложности ~100 серверов).

tazhate ★★★★★
()
Ответ на: комментарий от handbrake

chkconfig ntp off

sh: 1: chkconfig: not found


нет админа
я сам буратина

:)

dk-
() автор топика

Пришла новая впска на деб7 ламп + вебмин.

все обновил.

Что теперь первым делом надо сделать?

dk-
() автор топика
Ответ на: комментарий от dk-

Удалил рнрмойадмин, и мускуль. Ну их нахрен

Вебмин с апачем пока живы. Удаляю лишнее дальше)

dk-
() автор топика
Ответ на: комментарий от dk-

И вправду, тут же дебиан.

/etc/init.d/ntp stop
Вот это, по идее, не должно ругаться, но пишу по памяти.
Если vpsка новая, залить все по новой из своих архивов. Хотя html вроде чистый, можно, наверное, и этот контент перелить.
Не ставить webmin - тут и руками дел немного, фронтом прикрутить nginx, потюнить слегка.
Андрей Владимирович, лучше наймите кого-нибудь. Проект красивый, обидно будет, если при заходе, сайт заразу подсаживать посетителям начнет.

handbrake ★★★
()
Ответ на: комментарий от kernelpanic

без (хотя бы минимальных) аргументов бы балабол.
каким бы я ссзб ни был (с этим не спорю)

dk-
() автор топика
Ответ на: комментарий от handbrake

что даст эта команда?

хм.
т.е. по логике мне нужно:
1. поставить деб. минималку;
2. поставить апач с модулем рнр, фтп сервер;

пользоваться. и не ставить ничего другого.
так?

dk-
() автор топика
Ответ на: комментарий от dk-

Остановит службу времени, возможно имела место ntp amplification атака, где вы были отнюдь не жертвой.
1. Да, но лучше центось, еще лучше суську, она самая свежая будет.
2. да, нет, заливать можно и по ssh, зачем плодить лишние сущности/вектора атак
3. прикрыть апач ngninx'ом или полностью перейти на него.
Поднастроить это все и да, пользоваться. По минимуму хватит.

handbrake ★★★
()
Ответ на: комментарий от handbrake

1. Да, но лучше центось, еще лучше суську, она самая свежая будет.

Наркоман что ли? Кто в здравом уме меняет дебиан на центось или суську?

xtraeft ★★☆☆
()
Ответ на: комментарий от handbrake

То есть ты утверждаешь, что дебиан - менее безопасный дистрибутив, чем центос и СУСЬКА?

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

Чем рулить-то ? У ТС кроме апача со статикой ничего нету :)

handbrake ★★★
()
Ответ на: комментарий от dk-

А зачем вообще панель управления? Поставь просто апач, а модуль пхп тебе зачем, если у тебя статика? Фтп серевер не нужен. Заливай по ssh, это удобнее, авторизацию по ключам настрой, можешь ssh перевесить на какой-нибудь порт повеселее. Под линуксами можешь прямо командой scp заливать, или вообще смонтировать удалённую фс себе. Под винду есть клиенты, например winscp или как-то так.

erebtonge
()
Ответ на: комментарий от erebtonge

а модуль пхп тебе зачем, если у тебя статика?

<?php include 'header_index.php' ?>

<?php include 'footer.php' ?>

:)

или вообще смонтировать удалённую фс себе. Под винду есть клиенты, например winscp или как-то так

Простых решений не нагуглил. А хотелось бы.

dk-
() автор топика
Ответ на: комментарий от dk-

Простых решений не нагуглил. А хотелось бы.

В смысле - простых решений? Ты работаешь под линуксом или под виндой? В первом случае гуглишь «sshfs». Или вообще куришь ман команды scp. Безо всяких изголений. Во втором случае качаешь клиент winscp.

erebtonge
()
Ответ на: комментарий от dk-

А заголовки можно и перлом отправлять. Правда тогда не мод_пхп, а, наверное, мод_cgi надо будет доставить, так что разницы, может, и нет.

erebtonge
()
Ответ на: комментарий от erebtonge

Вроде прикольная штука

А синкать так 1-2М файлов (редко, но иногда нужно) - это верх тупости? И лучше тар а потом распаковку? (как сейчас делаю)

dk-
() автор топика

наличие простых инклудов в php файлах ни о чем не говорит. Возможно, файлы-то эти уже изменились. Прежде чем ломать дрова (а ты именно так сейчас и поступил) я бы:
1) скосил вебмин на некоторое время, и пользовался только ssh
2) проверил все имеющиеся php скрипты. Внимание! Вредоносный код может быть обфусцирован, будь готов к этому.
3) проверь конфиг apache, ничего ли там не изменилось. Вдруг у тебя html теперь обрабатывается на равных с php?

И да, правила iptables (или что там у тебя в роли firewall-а?) в студию.

reprimand ★★★★★
()
Ответ на: комментарий от dk-

Дело в том, что в случае, если ты используешь sftp, то есть передаёшь файлы по ssh протоколу, ты не ставишь лишний софт - а именно, фтп сервер, который, как тут уже писали выше, есть ещё один потенциальный вход на сервер и ещё один вектор атаки.

erebtonge
()

и кстати да, судя по тому, что крутится у тебя на сервере (кучка html и предельно простые php) я не знаю зачем ВООБЩЕ тебе webmin.

reprimand ★★★★★
()
Ответ на: комментарий от dk-

А синкать так 1-2М файлов (редко, но иногда нужно) - это верх тупости? И лучше тар а потом распаковку? (как сейчас делаю)

Ну, это уж как тебе удобно.

erebtonge
()
Ответ на: комментарий от reprimand

Я уже полностью удалил (с затираним конфигов) и переустановил вебмин.

Потом проверил все свои рнр файлы, благо их немного.
Они все «мои». Без правок.

За апачем подозрительного не заметил. хотя я и нуб.

Вдруг у тебя html теперь обрабатывается на равных с php?

Не понял.


И да, правила iptables (или что там у тебя в роли firewall-а?) в студию.

Не умею :) Ну дефолт там. Деб7 + вебмин + абдейты.

Вообще я думаю, что меня «как проксю» пользовали. Не думаю, что именно что-то залили. Но я хз.

Ночью обновятся ДНСы, и грохную старую впску.
Как раз между оплатами отменяю. Удобно вышло.

Имхо. лучше перестраховаться.

В новом впс удалил к черту рнрмойадмин, муску, и еще много разного. Из вебмина снес почти все модули.

dk-
() автор топика
Ответ на: комментарий от reprimand

я не знаю зачем ВООБЩЕ тебе webmin.

Удобный гуй для апача, файловый менеджер, текстовый логин в консоль через браузер.

dk-
() автор топика
Ответ на: комментарий от xtraeft

Вот я и думаю «в чем разница» в плане безопасности.

dk-
() автор топика
Ответ на: комментарий от xtraeft

Ну это если он юзает пароли. И это если можно точно сказать, что скомпроментирован компьютер, с которго заходят. А так ключ, ключ на флеху, на ключ пароль :) .

erebtonge
()
Ответ на: комментарий от xtraeft

Кстати да!
Пора внепланово проверять комп.

Не верю я в троян.

dk-
() автор топика
Ответ на: комментарий от dk-

За апачем подозрительного не заметил. хотя я и нуб.

просто надо было проверить конфиг(и). Или хотя бы сделать их дамп для будущего выяснения. Бэкап нескольких тектсовых файликов перед удалением никогда не будет лишним.

Не понял.

Я сейчас не помню точно как называется нужная директива, которая указывает какие файлы воспринимать php интерпретатором, однако когда я настраивал apache в freebsd - это нужно было сделать вручную и ЯВНЫМ образом, т.е. указать расширение php. Таким же образом можно указать html, и никто не заметит.

Не умею :)

google://show iptables rules

а вообще, то ты уже столько времени тусуешься на ЛОР-е, и несмотря на «dk- ☆ (09.04.2014 22:43:45) почетный виндоузятник ЛОР-а» мог бы уже осилить или запомнить некоторые простые аспекты администрирования. Хотя бы понимать кто к чему :)

reprimand ★★★★★
()
Ответ на: комментарий от reprimand

Моим дебиан впскам уже 4й год идет.

Вот первый раз понадобилось что-то отличное от tar -cf :)

dk-
() автор топика
Ответ на: комментарий от reprimand

iptables -L -n

Chain INPUT (policy ACCEPT)
target prot opt source destination

Chain FORWARD (policy ACCEPT)
target prot opt source destination

Chain OUTPUT (policy ACCEPT)
target prot opt source destination
LOG tcp  — 0.0.0.0/0 !127.0.0.1 tcp dpt:80 LOG flags 8 level 4

dk-
() автор топика
Ответ на: комментарий от dk-

Удобный гуй для апача

и что ты в нем делаешь? вот только честно.
В апаче можно создавать/удалять виртуал хосты. Это делает единожды (или не так часто, можно накарябать шаблон в блокнотике для этого). Чем ты там еще с апачем занимаешься?)
Смотришь статус работает/не работает? так в top же видно...

файловый менеджер

21 век на дворе, а ФМ всё еще через вебморду?

текстовый логин в консоль через браузер

Вот и причина твоих проблем. О времена о нравы! ssh/putty для слабаков?)

у меня тоже есть один друг, администратор из него на трояк, но тем не менее сервер свой он держит. Так вот, просил он поставить ему webmin. Хорошо что я этого не сделал!

reprimand ★★★★★
()
Ответ на: комментарий от reprimand

Я сейчас не помню точно как называется нужная директива, которая указывает какие файлы воспринимать php интерпретатором

AddHandler кажись. Или AddHandler.

erebtonge
()
Ответ на: комментарий от reprimand

и что ты в нем делаешь?

У меня как-то шизануто получается это само собой. Но у меня доменов 3-го лвл пруд пруди. Все никак не устаканюсь. Но уже почти.
Опять же гуй. Гуй он простой. А конфиг руками разбираться надо.

21 век на дворе, а ФМ всё еще через вебморду?

Ну как-то коряво, да. Но оно + фтп почти закрывает мои нужды.

ssh/putty для слабаков?)

Ужо скачал. Ощутил себя бздуном.

Так вот, просил он поставить ему webmin. Хорошо что я этого не сделал!

Я наивно полагал, что дебиан + регулярные абдейты = все нормально будет. Вот сейчас проверю комп. Если нет троянов и прочей гадости, то дело таки не во мне.

dk-
() автор топика
Ответ на: комментарий от xtraeft

Проверился дрвебом (их спец.утилитой) и касперским (аналогичная хрень)

Чистая система. Не перли мои пароли.

dk-
() автор топика
Ответ на: комментарий от dk-

Дык, я потому и подсказываю :) Если у тебя статика, то для include есть и иные средства, чем PHP. Средствами web-сервера оно шустрее и секьюрнее.

KRoN73 ★★★★★
()
Ответ на: комментарий от dk-

Ужо скачал. Ощутил себя бздуном.

это потому, что после «привычных» интерфейсов мы ведем себя так же, как и всегда - пытаемся поклацать на доступные для клацания кнопки с ожиданием результата. Таким образом только пейнт осваивают в винде.
В консоли всё в некотором плане проще: не надо пытаться выяснить что можно оттуда сделать - надо решить какие задачи ты выполнял и находить консольные способы их решения.

reprimand ★★★★★
()
Ответ на: комментарий от dk-

Проверился дрвебом (их спец.утилитой) и касперским (аналогичная хрень) Чистая система. Не перли мои пароли.

Не показатель, помимо того, что они ловят далеко не все, так и спереть тоже можно по разному: плагин/дыра в браузере, инфицированный роутер, подмена странцы, заход с чужой машины, сети, телефона и т.п. при которых пароль ты отдал сам. Это бывает гораздо чаще чем кажется.

Вот я и думаю «в чем разница» в плане безопасности.

Поверь, ты настолько далек от понимания организации безопасности и серверов, что лучше не суди. Вообще. Это выглядит, по меньшей степени, нелепо.
WinSCP, Filezilla (есть и под линь) умеют scp. Ftp нужен только тем, кто как и ты не разглядел и сделал поспешный вывод.

handbrake ★★★
()
Ответ на: комментарий от handbrake

Кстати я проверил логи входов в мыло (а парольно можно упереть только оттуда) - входы только с двух моих ип (дом\работа) и все.

dk-
() автор топика
Ответ на: комментарий от dk-

Поверь, ты настолько далек от понимания организации безопасности и серверов, что лучше не суди

Не просто верю. Понимаю это. Я же говорю «думал», без претензий.

dk-
() автор топика
Ответ на: комментарий от dk-

Так оно конечно лучше будет, но все таки я советую снести его к чертям и освоить нормальные инструменты администрирования.

kernelpanic ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.