Мотиватор :)
С нами с 06.05.09
Сообщения: 3028
Рейтинг: 607
|
Добавлено: 12/06/09 в 07:39 |
В общем, не знаю даже, в какой раздел это запостить (т.к на этом форуме нет раздела Информационная безопасность). Несколько дней назад у нас случился инцидент.
Мы заметили резкое увеличение почтового трафика (если раньше отправлялось в день в среднем, 150000 писем, то количество возросло до более чем 1500000, т.е в 10 раз). В списке top процессов первую строчку занимал perl5.8.8, с 99% ресурсов процессора.
Попросил саппорт хостера провести аудит нашего сервера. И они выкопали троян atrix, который написан на perl. Рассылает спам в немеряных количествах. В нашем случае он подключался по irc к какому-то серверу на theplanet.com по порту 33888 и слушал команды. Естественно, троян мы удалили. Это была модифицированная версия трояна atrix.
Хостер выяснил, что троян был установлен через дыру в устаревшем RoundCube (веб-почта с открытыми исходниками), который мы ставили года 2 назад для модераторов. Потом надобность в нем отпала, а дыра осталась.
В общем, все, кто использует RoundCube - срочно обновляйтесь.
Последний раз редактировалось: alex.raven (12/06/09 в 10:19), всего редактировалось 1 раз
|
|
|
|
С нами с 22.01.04
Сообщения: 1037
Рейтинг: 694
|
Добавлено: 12/06/09 в 10:12 |
Баян.
|
|
|
|
тудаси-сюдаси
С нами с 16.02.01
Сообщения: 1622
Рейтинг: 717
|
Добавлено: 12/06/09 в 10:47 |
Админу в торец за непропатченый софт.
Не расслабляйтесь, время такое
Мы сервак купили, настроили, потащили его в коло ставить, админ поставил пасс 6 одинаковых букв на рута.
Принесли в ДЦ подключили, сервак поднялся, пока ехали до конторы (40 минут) кто то успел отсканить, забрутфорсить пасс, установить кучу поебни и сменить рут пасс Приехали в контору пофтыкали, поехали обратно в ДЦ забирать сервак, реинсталить ось.
А ты говоришь скрипт дырявый 2х летний давности...
|
|
|
|
С нами с 18.04.03
Сообщения: 2572
Рейтинг: 1070
|
Добавлено: 12/06/09 в 21:45 |
Оффтопик: А создатель lxadmin вообще повесился после найденной дыры и инцинтента с удалением кучи сайтов
|
|
|
|
Мотиватор :)
С нами с 06.05.09
Сообщения: 3028
Рейтинг: 607
|
Добавлено: 15/06/09 в 19:30 |
Случилось то, чего и опасались больше всего. Наш айпи убрали из вайт-листа Senderscore. Это означает, что до 30% наших почтовых рассылок будут отправлены в папку Спам на крупнейших почтовых провайдерах: hotmail.com, yahoo.com, gmail.com, etc.
|
|
|
|
I love suicidegirls.com ;-)
С нами с 27.10.04
Сообщения: 7060
Рейтинг: 2819
|
Добавлено: 15/06/09 в 20:04 |
alex.raven писал: | Несколько дней назад у нас случился инцидент.
Мы заметили резкое увеличение почтового трафика (если раньше отправлялось в день в среднем, 150000 писем, то количество возросло до более чем 1500000, т.е в 10 раз). В списке top процессов первую строчку занимал perl5.8.8, с 99% ресурсов процессора.
Попросил саппорт хостера провести аудит нашего сервера. |
Вопрос небольшой : А 150к писем до этого отсылаемые с вашего сервера - это что за хуйня?
|
|
|
|
Мотиватор :)
С нами с 06.05.09
Сообщения: 3028
Рейтинг: 607
|
Добавлено: 15/06/09 в 20:20 |
_4eburek писал: | Вопрос небольшой : А 150к писем до этого отсылаемые с вашего сервера - это что за хуйня? |
У нас адалт дейтинг. Большинство исходящей почты - это уведомления типа "вы получили письмо от такого-то юзера, кликните здесь чтобы прочитать".
|
|
|
|
Текстовая реклама в форме ответа Заголовок и до четырех строчек текста Длина текста до 350 символов Купить рекламу в этом месте! |