Puncte:1

Cum să găsiți utilizatorul Linux care a trimis pachetul

drapel in

Serverul nostru este compromis și am dori să știm ce conturi au trimis interogările rău intenționate de pe serverul nostru. Am folosit tcpdump pentru a obține asta:

 our.host.net.48194 > box5596.bluehost.com.http: Flags [P.], cksum 0x0bf8 (incorect -> 0x5061), seq 0:741, ack 1, win 229, options [nop,nop,TS val 260555861 ecr 3817788688], lungime 741: HTTP, lungime: 741
    POST /xmlrpc.php HTTP/1.1
    Gazdă: www.devynamaya.com
    Agent utilizator: Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0
    Lungimea conținutului: 484
    Tip de conținut: application/x-www-form-urlencoded
    Acceptare-Codificare: gzip
    Conexiune: aproape
    
    <?xml version="1.0"?><methodCall><methodName>system.multicall</methodName><params><param><value><array><data><value><struct><member><name> methodName</name><value><string>wp.getUsersBlogs</string></value></member><member><name>params</name><value><array><data><value>< array><data><value><string>admin</string></value><value><string>parola123</string></value></data></array></value></data ></array></value></member></struct></value></data></array></value></param></params></methodCall>[!http]

Pe de altă parte, am instalat diferite alte instrumente precum clamav, chrootkit , rkhunter ...etc. Și pentru pachetele tcpdump, folosesc wireshark.

Problema este că nu găsesc utilizatorul care a trimis acel pachet, astfel încât să-i pot suspenda contul cpanel.

Există instrumente care ajută la urmărirea contului compromis? avem sute de utilizatori pe acest server și este ca și cum ai căuta un ac într-un car de fân.

Analiza pachetelor ar fi pur și simplu inutilă dacă nu pot ști care client are un site web compromis.

Mulțumiri !

drapel in
Dacă aveți un sistem compromis, ar trebui să-l reinstalați. Poate puteți folosi `iptables` pentru a face înregistrarea https://serverfault.com/q/627824/187998
djdomi avatar
drapel za
Răspunde asta la întrebarea ta? [Cum mă descurc cu un server compromis?](https://serverfault.com/questions/218005/how-do-i-deal-with-a-compromised-server)
SmootQ avatar
drapel in
@djdomi , nu știu dacă îmi răspunde sau nu la întrebare, dar o voi verifica și voi vedea ce este sugerat în răspunsuri. Mulțumesc mult pentru referință, cel mai bun!
SmootQ avatar
drapel in
@NiKiZe ne gândim deja să migram conturile pe alt server, dar ar trebui să încercăm să rezolvăm problema cu acest server înainte de a face asta.. Există și o altă problemă, chiar dacă migrăm conturile, unele dintre ele vor fi în continuare infectate , așa că trebuie să fim atenți.
Puncte:2
drapel in

Cele mai multe conturi/servere compromise tind să aibă programe malware în interiorul lor, care trimite interogările noastre rău intenționate, spam prin e-mail datorită fișierelor infectate etc. Analiza pachetelor ar fi destul de grea și inutilă în acest moment.

Ce puteți face este să scanați directoarele rădăcină a documentelor utilizatorilor Maldet

Am folosit maldet înainte, este un instrument grozav cu propria bază de date de semnături, care folosește clamav ca motor, atunci când clamav este instalat și disponibil.

SmootQ avatar
drapel in
Vă mulțumesc foarte mult pentru răspunsul dvs. minunat, am auzit despre maldet și nu l-am încercat încă. O sa verific cu siguranta. Mulțumiri !

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.