Sziasztok!
Ma délután a szolgáltatóm szólt, hogy nagyon sok levél ment ki az IP-mről az ő szerverén keresztül. (De az is egy percen belül.)
Ubuntut használok a laptopomon, apache webszerverrel. A mail.info szerint valóban több száz levél elhagyta a gépem a www-data@gepnev-ről.
A postfix is be van lőve a szolgáltatóhoz relay-ez.
Fogalmam sincs, hogy mi történhetett, és mi generálta ezt a sok levelet, ráadásul ismeretlen e-mail címekkel. (egyik adatbázisban sem találtam a gépemen, és a www alatt levő fájlokban sem).
Szerintetek minek estem áldozatul?
Rootkit-et megnéztem, minden rendben van.
Természetesen a postfix most már nem tud küldeni kifelé levelet, de én azért kiváncsi lennék mi történhetett. Mert ugye a logban csak ennyi van:
from=
A gép router mögött van. Relay-t nem enged csak a localhostról.
Üdv: redman
- 1022 megtekintés
Hozzászólások
apache mogott milyen weboldal van?
apache futhat www-data-kent, valszeg az kuldte....
mit latsz apache logokban?
- A hozzászóláshoz be kell jelentkezni
Általam fejlesztett oldalak vannak, meg van egy joomla, ami most került hozzám. Igazából arra gyanakszom.
15:33:02-kor az apache log szerint az index.php lefutott
15:33:03.kor pedig küldte a mail-eket.
De ennek az adatbázisában nincsenek a kérdéses mail címek.
Igen az apache küldte a leveleket.
Rákérdezek az eddigi fejlesztőknél.
Ettől függetlenül: nagyon nem szeretem a joomlát!
Üdv: redman
- A hozzászóláshoz be kell jelentkezni
gondolom ukran, brazil vagy kinai ip-rol futott le az index-php :)
hogy volt parameterezve?
mikori joomla, ha nem a legfrissebb tele lehet ismert hibakkal
nezz korul a /tmp-be, hatha oda rakott valami csunyasagot...
- A hozzászóláshoz be kell jelentkezni
Az index.php nem volt paraméterezve.
1.0.12 Stable Released -- [25-December-2006 01:00 UTC] :(
Jó régi!
- A hozzászóláshoz be kell jelentkezni
az kuka
- A hozzászóláshoz be kell jelentkezni
"Általam fejlesztett oldalak vannak"
Tuti, hogy a joomla lesz a bűnös... :)
- A hozzászóláshoz be kell jelentkezni
Igen ez vicces lehet, de azért csak tudom, hogy mit írtam. :)
A joomlába meg ki tudja mit változtattak?
- A hozzászóláshoz be kell jelentkezni
bocs lehet hulye kerdes de ezt hogy csinaltad?
"Rootkit-et megnéztem, minden rendben van."
mgb
- A hozzászóláshoz be kell jelentkezni
# apt-get install rkhunter chrootkit
# rkhunter --check
eszerint rendben van
# chkrootkit
ez szerint is
- A hozzászóláshoz be kell jelentkezni
chkrotkit -q -ra nekem két gépen is "possible LKM trojan installed"-del tért vissza, második futtatásra meg már semmit nem problémázott. Természetesen nincs trójai a gépeken (szerintem).
- A hozzászóláshoz be kell jelentkezni