-
April 24th, 2016, 00:24
#1
تشخیص این حمله روی سرور و راه مقابله با آن
سلام
مدتی هست که این حملات از طریق لاگ lfd مشاهده میشه:
کد:
Apr 23 19:41:26 servername lfd[30328]: *User Processing* PID:30253 Kill:0 User:userhost VM:258(MB) EXE:/usr/local/php53/bin/php-cgi53 CMD:/usr/local/php53/bin/php-cgi53 -d sendmail_path='/usr/sbin/sendmail -t -i -f userhost@userhost.com' -d sendmail_from=\"userhost@userhost.com\" -d mail.log=\"/home/userhost/.php/php-mail.log\"
Apr 23 19:41:26 servername lfd[30328]: *User Processing* PID:30248 Kill:0 User:userhost VM:274(MB) EXE:/usr/local/php53/bin/php-cgi53 CMD:/usr/local/php53/bin/php-cgi53 -d sendmail_path='/usr/sbin/sendmail -t -i -f userhost@userhost.com' -d sendmail_from=\"userhost@userhost.com\" -d mail.log=\"/home/userhost/.php/php-mail.log\"
Apr 23 19:41:27 servername lfd[30328]: *User Processing* PID:30212 Kill:0 User:userhost VM:259(MB) EXE:/usr/local/php53/bin/php-cgi53 CMD:/usr/local/php53/bin/php-cgi53 -d sendmail_path='/usr/sbin/sendmail -t -i -f userhost@userhost.com' -d sendmail_from=\"userhost@userhost.com\" -d mail.log=\"/home/userhost/.php/php-mail.log\"
Apr 23 19:44:26 servername lfd[31595]: *User Processing* PID:30429 Kill:0 User:userhost VM:258(MB) EXE:/usr/local/php53/bin/php-cgi53 CMD:/usr/local/php53/bin/php-cgi53 -d sendmail_path='/usr/sbin/sendmail -t -i -f userhost@userhost.com' -d sendmail_from=\"userhost@userhost.com\" -d mail.log=\"/home/userhost/.php/php-mail.log\"
خواهشن بگید چه نوع حمله ای هست و باید چیکار کنم؟
-
-
April 24th, 2016 00:24
# ADS
-
April 24th, 2016, 04:48
#2
عضو دائم
پاسخ : تشخیص این حمله روی سرور و راه مقابله با آن
باسلام، بد افزار ارسال ایمیل هست، اگر ایمیل استفاده نمیکنید متد sendmail را کلا ببندید.
-
تعداد تشکر ها ازT.Toosi به دلیل پست مفید
-
April 24th, 2016, 10:07
#3
پاسخ : تشخیص این حمله روی سرور و راه مقابله با آن

نوشته اصلی توسط
T.Toosi
باسلام، بد افزار ارسال ایمیل هست، اگر ایمیل استفاده نمیکنید متد sendmail را کلا ببندید.
سلام
خیلی ممنون از پاسختون
هاست های روی سرور از ایمیل استفاده میکنن، پس نمیتونم این کار رو کنم.
آیا راه دیگه ای بنظرتون میرسه؟
-
-
April 24th, 2016, 11:12
#4
پاسخ : تشخیص این حمله روی سرور و راه مقابله با آن

نوشته اصلی توسط
taranehgoo
سلام
خیلی ممنون از پاسختون
هاست های روی سرور از ایمیل استفاده میکنن، پس نمیتونم این کار رو کنم.
آیا راه دیگه ای بنظرتون میرسه؟
محدودیت ارسال ایمیل ایجاد کنید و جهت رفع مشکلات ویروس ها و شل ها از
http://configserver.com/cp/cxs.html
استفاده کنید
-
تعداد تشکر ها از zartosht به دلیل پست مفید
-
April 24th, 2016, 13:47
#5
پاسخ : تشخیص این حمله روی سرور و راه مقابله با آن

نوشته اصلی توسط
zartosht
ممنون از پاسختون
آیا با ClamAV هم میشه این بدافزار رو حذف کرد و فعالیتش رو متوقف کرد؟
-
-
April 24th, 2016, 14:16
#6
پاسخ : تشخیص این حمله روی سرور و راه مقابله با آن

نوشته اصلی توسط
taranehgoo
ممنون از پاسختون
آیا با ClamAV هم میشه این بدافزار رو حذف کرد و فعالیتش رو متوقف کرد؟
به تنهای clamav فکر نکنم کافی باشه ،
تمامی شرکت های بزرگ هاستینگی که من میشناسم مثل ایران سرور نت افزار و ... از همین اسکنر که clamav رو تقویت میکنه استفاده میکنند
-
تعداد تشکر ها از zartosht به دلیل پست مفید
-
April 24th, 2016, 16:01
#7
پاسخ : تشخیص این حمله روی سرور و راه مقابله با آن

نوشته اصلی توسط
zartosht
به تنهای clamav فکر نکنم کافی باشه ،
تمامی شرکت های بزرگ هاستینگی که من میشناسم مثل ایران سرور نت افزار و ... از همین اسکنر که clamav رو تقویت میکنه استفاده میکنند
فعلا برام مقدور نیست بتونم cxs رو تهیه کنم.
متاسفانه calamav هم نمیتونه جلوی فعالیت بدافزار رو بگیره، البته چند مورد Heuristics.Phishing.Email.SpoofedDomain رو پیدا کرد اما همچنان داره همین لاگ هایی که تو پست اول گفتم رو نشون میده!
اگر راهی برای مقابله دارید، ممنون میشم بگید.
-
-
April 24th, 2016, 16:09
#8
عضو دائم
پاسخ : تشخیص این حمله روی سرور و راه مقابله با آن
شرکت "
فناوران پویان هزارنویس " به شماره ثبت : 441236 و شناسه ملی : 14003550285 "مسئولیت محدود"
با مجوز رسمی از وزارت فرهنگ و ارشاد اسلامی ، سازمان تنظیم مقررات و ارتباطات رادیویی و دارای نماد اعتماد الکترونیکی از وزارت صنعت و معدن و تجارت
[پشتیبانی
تیکت] با
واحد پشتیبانی پرتال کاربران هزارنویس به صورت 24 ساعته در 7 روز هفته، شبانه روزی مکاتبه نمایید.
[پشتیبانی
تلفنی] وقت اداری (8 الی 16) : 02188109322 - پشتیبانی در مواقع [
ضروری] : 09125362909 - 09332354071
-
-
April 25th, 2016, 00:36
#9
پاسخ : تشخیص این حمله روی سرور و راه مقابله با آن

نوشته اصلی توسط
aligoli
کنترل پنل چیه مهندس ؟
دایرکت ادمین
-
-
April 25th, 2016, 17:23
#10
پاسخ : تشخیص این حمله روی سرور و راه مقابله با آن
همچنان منتظر راهکارهای شما هستم
-