LINUX.ORG.RU
решено ФорумAdmin

Не пойму взломали или нет.


0

1

Здравствуйте, сразу не кидайтесь камнями, админ из меня хреновый но вот заместил что на сервере некоторые сайты были взломаны и залиты шелы, я всё нашёл почистил переменял пароли отследил кто и что и как но вот непойму в логах две вещи. 1. в access_log рандомно но с интервалом как правило 1-2 минуты иногда и через несколько секунд строчка 80.64.173.165 - - [23/Jan/2012:02:10:09 +0300] «POST http://login.vk.com/?act=login&to=&from_host=m.vkontakte.ru&pda=1 HTTP/1.0» 404 276 "-" «Mozilla/3.0 (compatible; Indy Library)» добавил в хостс блокировку на вконтакт забанил в айпитейблс и занёс в hosts.deny айпишник, но никакого толку. IP как правило один но иногда появляется другой, возможно раз в день.

2. в еррор лог такая же периодичность: [Mon Jan 23 02:12:56 2012] [error] [client 80.64.173.165] Attempt to serve directory: /var/www/html/ и айпи иногда появляется другой, но как правило везде этот. Думаю может дать файл index.heml ему в этот путь или ненадо...

p.s. centos 6.0 все последние обновы, панель ispmanager Что это и как это понять(( скорей всего я чего то незнаю, например каких то основ, но буду оч.рад если проясните, заранее спасибо и извиняюсь если мои волнения банальны)



Последнее исправление: djdes (всего исправлений: 1)
Ответ на: комментарий от anonymous

еще такая идея: сделай себе на сервере этот домен(vk.com) и посмотри что именно он там POST-ит

anonymous
()

Ну это не повод для беспокойства, просто этот айпишник считает тебя вконтактиком и шлёт запросы. Возможно, его самого поломали и через тебя когда-то трафик проксировали (что, впрочем, тоже маловероятно т.к. вряд ли апач когда-либо обслуживал домен login.vk.com). Короче, анонимус верно говорит, посмотри по всем логам за доступный период что раньше шло с этого айпишника. А так же мануально отфильтруй подозрительные запросы. Например, выбери подозрительно длинные или отсекай все заведомо валидные. Заодно увидишь как тебя поломали. Но это, конечно же, если у тебя сайтов немного.

true_admin ★★★★★
()

1. видно же что возвращает 404, раньше был включен mod_proxy, и тебя робот добавил в базу, так и будут долбиться автоматом, хотя и видно что возвращает 404, ненравится просто напиши скрипт и через iptables блокируй временно.
А если используешь mod_proxy переключи его в другой режим, файлы .htaccess доступ только на чтение, либо политику их чтения измени.

anonymous2 ★★★★★
()
Ответ на: комментарий от Pinkbyte

Раньше с этого айпи ничего небыло кроме контакта, перелопатил вообще все доступа, ничего страшного не обноружил... да это верно, отключил мод прокси в апаче, из логов испарился данный айпи в общем проблема решена...

djdes
() автор топика
Ответ на: комментарий от djdes

это частая ошибка - через твой сервак могли ходить как через открытый прокси. Я сам на эти грабли наступал...

Pinkbyte ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.