LINUX.ORG.RU

Linux = решето?

 


0

2

Есть сервер, физический, на хецер.де. На нём стоит Proxmox VE, поставленный поверх дебиана. Куплен ещё один ip-шник, повешен на виртуалку.

Ставлю арч, пару месяцев назад. Всё новенькое, с пылу, с жару, завтрашнее. Ничего лишнего, минимум пакетов. Буквально через несколько минут, смотрю в top - появился процесс ./cron, жрущий 300% cpu. Сношу полностью, ставлю заново - вроде ничего подозрительного, но на меня попёрли жалобы, что я осуществляю dos атаки, в итоге мой сервер вообще отрубили.

Ставлю OpenBSD, под конкретную вещь, на тот же ip-шник. Никаких жалоб, всё работает некоторое время. Ставлю другой проект, тоже на OpenBSD - тоже работает месяц без проблем.

Несколько дней назад ставлю Debian 10. Ставлю hestia panel из недавней новости. Сегодня прилетает жалоба от провайдера, типа рассылаю спам, с айпишника этой виртуалки. Захожу в виртуалку - память занята на 100% (8 выделенных гигабайт), 4 cpu заняты на 100%. Работает непонятный процесс cron.d, и жрёт 400% cpu.

На основной хост, где тоже Debian 10, была только одна жалоба, на rpcbind, что через него что-то то ли ддосили, то ли ещё что. Поскольку в современном systemd+sysvinit дебиане отключить сервис почему-то тупо нельзя, он запускается при старте всё равно (этот косяк на разных дебианах и разных системах я наблюдаю уже давно), я просто поприбивал вручную всё, что связано с rpcbind, и жалобы прекратились. И никаких левых процессов на хостовом Debian я не замечаю.

В общем, кто виноват и что делать?

★★★★★

Простой или скомпрометированный пароль, дефолтный порт ssh, отсутствие fail2ban. На 100% уверен, что имеем все три пункта. Решето в голове твоей.

pekmop1024 ★★★★★
()
Последнее исправление: pekmop1024 (всего исправлений: 1)
Ответ на: комментарий от pekmop1024

PermitRootLogin yes - в ту же копилку. Ну, в общем, админа найми, боярин, не твое это.

pekmop1024 ★★★★★
()
Ответ на: комментарий от pekmop1024

Простой или скомпрометированный пароль, дефолтный порт ssh, отсутствие fail2ban.

это всё очень круто, только уязвимость в portmap

buratino ★★★★★
() автор топика
Ответ на: комментарий от buratino

Если ты ставил со свежей исошки, там ее нет.

pekmop1024 ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.