Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

mail server, bot salje mailove

[es] :: Linux/UNIX serveri i servisi :: mail server, bot salje mailove

Strane: 1 2

[ Pregleda: 11109 | Odgovora: 27 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

anon70939

Član broj: 70939
Poruke: 2823



+6883 Profil

icon Re: mail server, bot salje mailove29.04.2016. u 12:23 - pre 96 meseci
ovo je vec otislo predaleko...
OK, nije mi produkcioni server, i mozda bih mogao samo ovaj jedan sajt da migriram negde, ali vrlo moguce da cu sa njim prevuci i tu neku skriptu...

To nesto mi startuje mail servise, promenilo mi je permisije na celom /var/ folderu u 777

Od jutros to ispravljam, poredim sa permisijama na nekom drugom folderu.
Promenio sam sve passworde koje znam da imam.
instalirao clamav i pustio ga da sve skenira, ali...

----------- SCAN SUMMARY -----------
Known viruses: 4300836
Engine version: 0.99
Scanned directories: 30830
Scanned files: 528196
Infected files: 0
Data scanned: 7970.26 MB
Data read: 98932.53 MB (ratio 0.08:1)
Time: 2482.512 sec (41 m 22 s)


je l' postoji neki drugi alat sa kojim mogu da skeniram server?


edit:
Instalirao sam ovo
i detektovao mi je onu skriptu koju sam ranije nasao da salje mailove, a nisam hteo da je obrisem dok ne saznam kako je dospela tu...
Pored toga nasao je i neki php fajl u css direktorijumu...

Nadam se da ce to biti to...



edit2:
nasao mi jos nekoliko fajlova, obrisao sam ih...
pokrenuo postfix i

komandu
watch -n 1 "lsof -nPi tcp:25"

i opet se slali mailovi...
Ali se setih da mi je queue pun, obrisao sam sve i opet pokrenuo ovu komandu i deluje mi mirno :)

Every 1.0s: lsof -nPi tcp:25 Fri Apr 29 14:07:38 2016

COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME
master 14275 root 12u IPv4 150762281 0t0 TCP *:25 (LISTEN)
master 14275 root 13u IPv6 150762282 0t0 TCP *:25 (LISTEN)
smtpd 14305 postfix 6u IPv4 150762281 0t0 TCP *:25 (LISTEN)
smtpd 14305 postfix 7u IPv6 150762282 0t0 TCP *:25 (LISTEN)


ostalo jos da sredim permisije nekako... i da se nadam da je ovaj antimalware nasao sve skripte :)

[Ovu poruku je menjao CoyoteKG dana 29.04.2016. u 14:13 GMT+1]
 
Odgovor na temu

Aleksandar Đokić

Član broj: 13478
Poruke: 4793
*.dynamic.isp.telekom.rs.



+638 Profil

icon Re: mail server, bot salje mailove29.04.2016. u 14:39 - pre 96 meseci
Au pa ne moze da promeni permisije /var-a osim ako nije pod root nalogom startovan. Bice da je onda u problemu ceo server.

Proveri ima li nekih back-connect-a putem npr perl-a sa:

ps -auxf | grep perl

i trazi nesto sumnjivo. Proveri sa netstat -tulpn sta i gde slusa pa vidi ima li nesto sumnjivo. Ispada da su dosli do root-a (nadam se da nisu).

Zato je mnogo bitno da se to izvrsava pod zasebnim userom, koji nema shell itd.
 
Odgovor na temu

anon70939

Član broj: 70939
Poruke: 2823



+6883 Profil

icon Re: mail server, bot salje mailove29.04.2016. u 18:38 - pre 96 meseci
nejasno mi je kako je neko mogao da dodje do root-a :/
Doduse jako malo o tome znam... verovatno lako...

je l' deluje tebi ovde nesto neregularno?

root@africka-sljiva ~ # ps -auxf | grep perl
root 29569 0.0 0.0 12664 1716 pts/0 S+ 19:30 0:00 \_ grep perl
root 1870 0.0 0.0 90764 26532 ? Ss Apr06 0:26 /usr/bin/perl /usr/share/webmin/miniserv.pl /etc/webmin/miniserv.conf


root@africka-sljiva ~ # netstat -tulpn
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
tcp 0 0 127.0.0.1:12301 0.0.0.0:* LISTEN 1053/opendkim
tcp 0 0 0.0.0.0:110 0.0.0.0:* LISTEN 18644/dovecot
tcp 0 0 0.0.0.0:143 0.0.0.0:* LISTEN 18644/dovecot
tcp 0 0 127.0.0.1:783 0.0.0.0:* LISTEN 1747/.spamassassin
tcp 0 0 0.0.0.0:8880 0.0.0.0:* LISTEN 2250/config
tcp 0 0 0.0.0.0:10000 0.0.0.0:* LISTEN 1870/perl
tcp 0 0 0.0.0.0:465 0.0.0.0:* LISTEN 14275/master
tcp 0 0 xxx.xxx.xxx.x:53 0.0.0.0:* LISTEN 863/named
tcp 0 0 127.0.0.1:53 0.0.0.0:* LISTEN 863/named
tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN 869/sshd
tcp 0 0 0.0.0.0:25 0.0.0.0:* LISTEN 14275/master
tcp 0 0 127.0.0.1:953 0.0.0.0:* LISTEN 863/named
tcp 0 0 0.0.0.0:8443 0.0.0.0:* LISTEN 2250/config
tcp 0 0 0.0.0.0:4190 0.0.0.0:* LISTEN 18644/dovecot
tcp 0 0 127.0.0.1:12768 0.0.0.0:* LISTEN 19004/psa-pc-remote
tcp 0 0 0.0.0.0:993 0.0.0.0:* LISTEN 18644/dovecot
tcp 0 0 0.0.0.0:995 0.0.0.0:* LISTEN 18644/dovecot
tcp6 0 0 :::110 :::* LISTEN 18644/dovecot
tcp6 0 0 :::143 :::* LISTEN 18644/dovecot
tcp6 0 0 ::1:783 :::* LISTEN 1747/.spamassassin
tcp6 0 0 :::80 :::* LISTEN 16862/apache2
tcp6 0 0 :::8880 :::* LISTEN 2250/config
tcp6 0 0 :::465 :::* LISTEN 14275/master
tcp6 0 0 :::21 :::* LISTEN 1071/xinetd
tcp6 0 0 :::53 :::* LISTEN 863/named
tcp6 0 0 :::22 :::* LISTEN 869/sshd
tcp6 0 0 :::25 :::* LISTEN 14275/master
tcp6 0 0 :::443 :::* LISTEN 16862/apache2
tcp6 0 0 :::8443 :::* LISTEN 2250/config
tcp6 0 0 :::4190 :::* LISTEN 18644/dovecot
tcp6 0 0 :::993 :::* LISTEN 18644/dovecot
tcp6 0 0 :::995 :::* LISTEN 18644/dovecot
tcp6 0 0 :::3306 :::* LISTEN 1603/mysqld
tcp6 0 0 :::106 :::* LISTEN 1071/xinetd
udp 0 0 0.0.0.0:10000 0.0.0.0:* 1870/perl
udp 0 0 xxx.xxx.xxx.x:53 0.0.0.0:* 863/named
udp 0 0 127.0.0.1:53 0.0.0.0:* 863/named
udp6 0 0 :::56811 :::* 459/systemd-timesyn
udp6 0 0 :::53 :::* 863/named


xxx.xxx.xxx.x je adresa servera
 
Odgovor na temu

Aleksandar Đokić

Član broj: 13478
Poruke: 4793
*.dynamic.isp.telekom.rs.



+638 Profil

icon Re: mail server, bot salje mailove30.04.2016. u 02:59 - pre 96 meseci
Ne bas, osim ovog na 10000? Jel to onaj glupi webmin?

Citat:
i detektovao mi je onu skriptu koju sam ranije nasao da salje mailove, a nisam hteo da je obrisem dok ne saznam kako je dospela tu...


Mislio sam da si to vec resio. Tu skriptu ako nisi obrisao cenim da ona salje mejlove :).

Uradi "chmod 000 /putanja/do/skripte". Tako neces morati da je obrises a nece moci da se izvrsi.
 
Odgovor na temu

anon70939

Član broj: 70939
Poruke: 2823



+6883 Profil

icon Re: mail server, bot salje mailove30.04.2016. u 10:29 - pre 96 meseci
obrisao sam sve juce...

Webmin? Nisam instalirao i ne koristim, posto imam ovaj plesk, a on je na :8443
Da mi taj "neko" ne startuje mail servise preko webmina? :)
 
Odgovor na temu

Aleksandar Đokić

Član broj: 13478
Poruke: 4793
*.dynamic.isp.telekom.rs.



+638 Profil

icon Re: mail server, bot salje mailove30.04.2016. u 11:21 - pre 96 meseci
Promaklo mi da je udp.

Proveri sa lsof sta koristi 10000. Mozda je nesto sasvim legitimno.
 
Odgovor na temu

maksvel

Moderator
Član broj: 107376
Poruke: 2417

Jabber: maksvel
Sajt: maksvel.in.rs


+161 Profil

icon Re: mail server, bot salje mailove30.04.2016. u 13:47 - pre 96 meseci
Ima 10000 i za tcp i za udp u prikazu.
To jeste webminov default port (što "glupi webmin", nećemo da se vređamo ).
A, koliko videh, Webmin koristi i udp i tcp, tako da je to najverovatnije on. I, ako je neki stariji, moguće da je tu slaba tačka.
A ako ga ne koristiš, možeš da ga isključiš.
____

root@africka-sljiva ~ #


Ne brini, ovaj server sigurno ne pada LOL

 
Odgovor na temu

anon70939

Član broj: 70939
Poruke: 2823



+6883 Profil

icon Re: mail server, bot salje mailove30.04.2016. u 14:08 - pre 96 meseci
Hehehe, orovalio si zasto ga nazvasmo tako :P
 
Odgovor na temu

[es] :: Linux/UNIX serveri i servisi :: mail server, bot salje mailove

Strane: 1 2

[ Pregleda: 11109 | Odgovora: 27 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.