WN

WN (https://www.wn.se/forum/index.php)
-   Webbhotell (https://www.wn.se/forum/forumdisplay.php?f=13)
-   -   Hjälp, min iPeer VPS hackad (https://www.wn.se/forum/showthread.php?t=1043655)

mindphaser 2010-09-03 18:50

Hjälp, min iPeer VPS hackad
 
Ser precis att någon kommit in på min VPS och installerat något skit som gör att HTTP inte svarar och så ligger det massa skumma filer & mappar på servern:

.veryfied/
www.paypal.com/

Någon har packat upp dessa filer:

tar xvzf ppuser.tgz
tar xzvf sendppz.tgz

och startat

php -f ccb.php

Någon känner igen/och/eller kan hjälpa mig rensa detta enkelt?

/mvh Johan

patrikweb 2010-09-03 19:25

Hehe phishing sida för paypal, är bara att radera och byta lösenord.

Dock värre om det installerats något root backdoor.

emilv 2010-09-03 21:26

Det enda säkra är att försöka luska ut hur de tog sig in (via webbservern, direkt via SSH eller FTP?) och sedan installera om servern. Jag har försökt rensa infekterade servrar för fortsatt drift men om de väl tagit sig in så kan det finnas allt möjligt skräp som är svårt att hitta.

Vill du spara arbete så kan du börja med att täppa till luckan och sedan avvakta och se om attackerna återkommer. Kommer de inte tillbaka så kanske du blivit av med problemet, men annars rekommenderar jag att du installerar om operativsystemet.

KristianE 2010-09-03 21:30

Scanna gärna din maskin med t.ex:
Chkrootkit
Rkhunter

Och även någon antivirusmjukvara för Linux som:
ClamAV

Men en ominstallation med restore till en backup när du vet att allt
var OK är ändå det säkraste.

mindphaser 2010-09-03 22:39

Tack för tipsen. Bytte lösen och namn på mappen som dom tycks anropa remote via HTTP och nu funkar iaf hemsidorna. Ska titta noggrannare imorrn för trött nu.

Danielos 2010-09-04 00:22

Jag antar att du kör tmp för php exekverbar och med apache utan mod_security2 ?

emilv 2010-09-04 07:30

Citat:

Ursprungligen postat av danielos (Inlägg 20367877)
tmp för php exekverbar

Detta gör ingen skillnad. Ofta drar de igång något Perl-skript via Perl-tolken, och den tar inte hänsyn till huruvida filsystemet är exekverbart eller inte.


Alla tider är GMT +2. Klockan är nu 11:13.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson