<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Взломали сервер</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3144.html</link>
    <description>Добрый день!&lt;br&gt;Взломали сервер арендованный в US.&lt;br&gt;Что можете посоветовать?&lt;br&gt;Хакеры изменили конфиг апача и перенесли его.&lt;br&gt;На серваке стоит:&lt;br&gt;squid 1942 2.5 8.6 111420 87812 ? S 2006 2925:24 (squid) -D&lt;br&gt;Объясните мне тупому можно ли через открытые прокси через squid посылать email извне? т.к. пришел абуз от spamcop.net, что с сервака 60 000 писем ушло и положило сервак какой-то!&lt;br&gt;&lt;br&gt;мне кажется, что на серваке есть троян, который&lt;br&gt;переодически меняет конфиг апача и возможно еще делает что-то&lt;br&gt;По совету запустил chkrootkit:&lt;br&gt;Checking &#096;amd&apos;... not found&lt;br&gt;Checking &#096;basename&apos;... not infected&lt;br&gt;Checking &#096;biff&apos;... not found&lt;br&gt;Checking &#096;chfn&apos;... not infected&lt;br&gt;Checking &#096;chsh&apos;... not infected&lt;br&gt;Checking &#096;cron&apos;... not infected&lt;br&gt;Checking &#096;crontab&apos;... not infected&lt;br&gt;Checking &#096;date&apos;... not infected&lt;br&gt;Checking &#096;du&apos;... not infected&lt;br&gt;Checking &#096;dirname&apos;... not infected&lt;br&gt;Checking &#096;echo&apos;... not infected&lt;br&gt;Checking &#096;egrep&apos;... not infected&lt;br&gt;Checking &#096;env&apos;... not infected&lt;br&gt;Checking &#096;find&apos;... not infected&lt;br&gt;Checking &#096;fingerd&apos;... not found</description>

<item>
    <title>Взломали сервер (none)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3144.html#9</link>
    <pubDate>Tue, 22 Dec 2009 12:33:44 GMT</pubDate>
    <description>Народ я короче покупал свой лицензионный дёдик покупал потом мне повестка в армию пришла, я решил перестраховаться и дёдик продал, кому я его продал он половину суммы отдал половину не стал возвращать, вот я и решил его наказать и выложил все даннные сервера, билинг панель и все айпи сервера, думаю может кому станет интересно и кто решит взломать дёдик..взранее благодарен..Все данные сервера:&lt;br&gt;&lt;br&gt;&lt;br&gt;Intel Pentium Dual Core E5300 2 x 2.6 Ghz  2GB DDR2  500GB  SATA 600 UAH   &lt;br&gt;&lt;br&gt;Билинг панель: https://cp.hosting.ua:443/psoft/servlet/psoft.hsphere.CP&lt;br&gt;&lt;br&gt;Логин: skull&lt;br&gt;Пароль: 21262427&lt;br&gt;&lt;br&gt;&lt;br&gt;Данные для управления сервером:&lt;br&gt; &lt;br&gt;Main IP : 213.155.18.216&lt;br&gt;&lt;br&gt;Additional IP: 213.155.18.217 213.155.18.218 213.155.18.219 213.155.18.220 213.155.18.221 213.155.18.222 213.155.18.223&lt;br&gt;Netmask: 255.255.255.0 Gateway: 213.155.18.254&lt;br&gt; &lt;br&gt;login: Administrator&lt;br&gt;password: 2126Qwerty&lt;br&gt;</description>
</item>

<item>
    <title>Взломали сервер (melnik)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3144.html#8</link>
    <pubDate>Tue, 20 Feb 2007 22:08:08 GMT</pubDate>
    <description>&amp;gt;У тебя там что - музыкальная станция запущена на СЕРВЕРЕ? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;  ps axef &lt;br&gt;&amp;gt;  ps axuv &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Этого должно хватить посмотреть что откуда запускается &lt;br&gt;&amp;gt;и откуда подгружается. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;  lsof -i &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ну и netstat посмотри что выдаёт. Утилиту ps лучше поставь снова из &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;проверенного источника, а лучше скомпилируй там же и запусти указав абсолютный путь &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;к новому ps. &lt;br&gt;&lt;br&gt;мой совет - переставить полностью систему, мало чего еще оставили хакера на твоём серваке!!! </description>
</item>

<item>
    <title>Взломали сервер (Junior)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3144.html#7</link>
    <pubDate>Sat, 17 Feb 2007 12:42:39 GMT</pubDate>
    <description>У тебя там что - музыкальная станция запущена на СЕРВЕРЕ?&lt;br&gt;&lt;br&gt;  ps axef&lt;br&gt;  ps axuv&lt;br&gt;&lt;br&gt;Этого должно хватить посмотреть что откуда запускается&lt;br&gt;и откуда подгружается.&lt;br&gt;&lt;br&gt;  lsof -i&lt;br&gt;&lt;br&gt;Ну и netstat посмотри что выдаёт. Утилиту ps лучше поставь снова из&lt;br&gt;проверенного источника, а лучше скомпилируй там же и запусти указав абсолютный путь&lt;br&gt;к новому ps.</description>
</item>

<item>
    <title>Взломали сервер (sashachaos)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3144.html#6</link>
    <pubDate>Fri, 16 Feb 2007 22:23:11 GMT</pubDate>
    <description>вот еще lsmod, если поможет:&lt;br&gt;&lt;br&gt;yealink                19777  0&lt;br&gt;ipv6                  314689  20&lt;br&gt;autofs4                28361  1&lt;br&gt;dm_mod                 70673  0&lt;br&gt;video                  23881  0&lt;br&gt;button                 12513  0&lt;br&gt;battery                15561  0&lt;br&gt;ac                     10313  0&lt;br&gt;uhci_hcd               41441  0&lt;br&gt;ehci_hcd               42701  0&lt;br&gt;shpchp                104393  0&lt;br&gt;i2c_i801               14677  0&lt;br&gt;i2c_core               31297  1 i2c_i801&lt;br&gt;snd_hda_intel          25216  0&lt;br&gt;snd_hda_codec         110533  1 snd_hda_intel&lt;br&gt;snd_seq_dummy           8773  0&lt;br&gt;snd_seq_oss            43301  0&lt;br&gt;snd_seq_midi_event     13505  1 snd_seq_oss&lt;br&gt;snd_seq                70553  5 snd_seq_dummy,snd_seq_oss,snd_seq_midi_event&lt;br&gt;snd_seq_device         15185  3 snd_seq_dummy,snd_seq_oss,snd_seq&lt;br&gt;snd_pcm_oss            64625  0&lt;br&gt;snd_mixer_oss          24001  1 snd_pcm_oss&lt;br&gt;snd_pcm               111305  3 snd_hda_intel,snd_hda_codec,snd_pcm_oss&lt;br&gt;snd_timer              33481  2 snd_seq,snd_pcm&lt;br&gt;snd              </description>
</item>

<item>
    <title>Взломали сервер (sashachaos)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3144.html#5</link>
    <pubDate>Fri, 16 Feb 2007 20:45:52 GMT</pubDate>
    <description>Итак я попробовал обнаружить файлы, которые были созданы(изменены) во время взлома, также как и файл /usr/bin/wp&lt;br&gt;И многие я удалил - перименовал,но не могу ничего поделать с файлами:&lt;br&gt;/bin/netstat&lt;br&gt;/bin/ps&lt;br&gt;/bin/socklist&lt;br&gt;/usr/bin/chsh&lt;br&gt;Система запрещает что-то менять! но ведь как-то рутки &quot;заразил&quot; эти файлы, как бы мне их &lt;br&gt;заменить на нормальные?</description>
</item>

<item>
    <title>Взломали сервер (sashachaos)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3144.html#4</link>
    <pubDate>Thu, 15 Feb 2007 21:18:06 GMT</pubDate>
    <description>Огромное спасибо за ответ, очень много полезной информации! &lt;br&gt;Я за это время тоже многое накопал!&lt;br&gt;Итак сервак не принадлежит мне, и я к сожалению только учусь администрировать!&lt;br&gt;Хозяину некогда и по фигу, поэтому наверное сервак легко и взломали!&lt;br&gt;Сервак действительно нужен в US, т.к. там размещается большое количество сайтов!&lt;br&gt;Я занимаюсь данным серваком, т.к. у меня там расположен сайт и просто интересно, в качестве обучения!&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;На серваке стоит: &lt;br&gt;&amp;gt;&amp;gt;squid 1942 2.5 8.6 111420 87812 ? S 2006 2925:24 (squid) -D &lt;br&gt;Сквид оказывается нужен хозяину, я его временно убил&lt;br&gt;Однако спам как шел:( так и идет!&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;RH-Sharpe&apos;s default files... Possible RH-Sharpe&apos;s rootkit installed Что вот это такое так &lt;br&gt;&amp;gt;&amp;gt;и не понял &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;RedHate Edge Tech holes. Не стоит непатченную шляпу в продакшн ставить &lt;br&gt;&lt;br&gt;Итак руткитхантер находит троян по бинарнику /usr/bin/wp  в процессах и в скрытых я такого не нашел! Как снести его не знаю!&lt;br&gt;Бинарник переименовал, систему перегрузил, запустилась))&lt;br&gt;Систему обновил! также обнаружил, что</description>
</item>

<item>
    <title>Взломали сервер (bass)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3144.html#3</link>
    <pubDate>Mon, 05 Feb 2007 09:23:32 GMT</pubDate>
    <description>&amp;gt;Добрый день! &lt;br&gt;&amp;gt;Взломали сервер арендованный в US. &lt;br&gt;&lt;br&gt;Сменить хостера на поближе, если вы сам не оттуда&lt;br&gt;&lt;br&gt;&amp;gt;Что можете посоветовать? &lt;br&gt;&amp;gt;Хакеры изменили конфиг апача и перенесли его. &lt;br&gt;&amp;gt;На серваке стоит: &lt;br&gt;&amp;gt;squid 1942 2.5 8.6 111420 87812 ? S 2006 2925:24 (squid) -D &lt;br&gt;&lt;br&gt;вот с этого момента: зачем на арендованном серваке у вас squid?&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Объясните мне тупому можно ли через открытые прокси через squid посылать email &lt;br&gt;&amp;gt;извне? т.к. пришел абуз от spamcop.net, что с сервака 60 000 &lt;br&gt;&amp;gt;писем ушло и положило сервак какой-то! &lt;br&gt;&lt;br&gt;сквид не сквид, но прокси бывают разные - можно через socks и сквид плагины.&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;мне кажется, что на серваке есть троян, который &lt;br&gt;&amp;gt;переодически меняет конфиг апача и возможно еще делает что-то &lt;br&gt;&lt;br&gt;Кажется, это лишь догадки. Так что именно делает сервак арендованный в УС? &lt;br&gt;&lt;br&gt;&amp;gt;По совету запустил chkrootkit: &lt;br&gt;&lt;br&gt;вот здесь нужно постить только то, что infected :)&lt;br&gt;&amp;gt;Checking &#096;amd&apos;... not found &lt;br&gt;--skip--&lt;br&gt;&lt;br&gt;&amp;gt;Ругается на Possible LKM Trojan installed &lt;br&gt;&amp;gt;Но вроде я посмотрел ничего таког</description>
</item>

<item>
    <title>Взломали сервер (Dmitry)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3144.html#2</link>
    <pubDate>Sun, 04 Feb 2007 17:46:29 GMT</pubDate>
    <description>&amp;gt; chkproc: Warning: Possible LKM Trojan installed&lt;br&gt;&lt;br&gt;Это говорит о том, что какая-то программа запустила несколько скрытых процессов. Напрмер, это делает Mozilla. chrootkit ругается на это во многих только что установленных дистрибутивах.&lt;br&gt;Сам проверял только что установленный AltLinux Master 2.4 и chrootkit ругался на это&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Взломали сервер (exn)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/3144.html#1</link>
    <pubDate>Sun, 04 Feb 2007 16:46:56 GMT</pubDate>
    <description>Главное вовремя спохватиццо, попробуй отследить откуда что идет, хужеж небудет, не паникуй</description>
</item>

</channel>
</rss>
