Sziasztok,
üzemeltetek egy webszervert. Kb 3 éve lett beállítva a debian + ispconfig + email + egyebek rajta.
Olyan 50 darab, 90%-ban drupal alapú weboldal van rajta.
Azt észleltem pár hónapja, hogy az egyik weboldalt, (amely szintén drupalos) mindig megpróbálják feltörni, azaz egy malware scriptet elhelyezni rá. S bizony, néha sikeresen. Amikor felmásolják, akkor a spammales miatt feketelistára teszik a gépemet, így más ügyfelek emailezése ellehetetlenedik.
Amit észleltem:
- az access log fájlt olvasgatva mindig találok ilyen (vagy hasonló)bejegyzést: 82.131.209.59 - - [16/Apr/2015:12:24:41 +0200] "POST /sites/all/libraries/defines.php HTTP/1.1" 404 5257 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ( a defines.php néha views.php, néha config.php néha más...)
- mindig csak ezen az 1 weboldalra helyezik el a scriptet
Amit próbáltam tenni:
- ezt a weboldalt frissítettem, tehát már a drupal és az összes modul a legfrisebb
- hiába változtatok jelszavakat, eredménytelen, mert hetente egyszer csak bejutnak
- nincs már FTP hozzáférése az ügyfélnek
- naponta egyszer-kétszer kézzel végigfuttatok egy maldet és egy clamscan programot a /var/www mappán. Mai eredmény:
FILE HIT LIST:
{CAV}Php.Malware.Mailbot-1 : /var/www/clients/client11/web5/web/sites/all/libraries/defines.php => /usr/local/maldetect/quarantine/defines.php.20085
- az access.log fájlt olvasgatva mindig találok ilyen bejegyzést:
82.131.209.59 - - [16/Apr/2015:12:24:41 +0200] "POST /sites/all/libraries/defines.php HTTP/1.1" 404 5257 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1;
Ti mit javasoltok? Hogyan kellene kivédeni ezeket a támadásokat? Vagy mit kéne csinálnom?
Vagy Kecskemét vagy környéki szakember jelentkezését is várom, aki átnézné az egészet, s megcsinálná rá a védelmet.
/ Kérlek, hogy mellőzzétek az ilyen hozzászólásokat, hogy "Dobd ki az egészet! Telepítsd újra az egészet!" /
Előre is köszönöm.