Se apoderaron de mi servidor! Ayuda por favor - Printable Version +- ispCP - Board - Support (http://www.isp-control.net/forum) +-- Forum: ispCP Omega International Area (/forum-22.html) +--- Forum: Spanish Corner (/forum-29.html) +--- Thread: Se apoderaron de mi servidor! Ayuda por favor (/thread-12370.html) |
RE: Se apoderaron de mi servidor! Ayuda por favor - kilburn - 12-09-2010 08:17 AM Quote:He encontrado muchas líneas como la anterior. El problema es que veo que los "from" en algunas de ellas son casillas de correos de mis clientes, pero el uid sigue siendo el 2000 tal cual como el spammer. (Aunque he visto algunas líneas que sí tienen el uid correcto). Piensa que bajo el uid 2000 se ejecutan: 1. El panel de control 2. El webmail 3. El gestor de ficheros web (net2ftp) 4. Phpmyadmin Aun así, el webmail por defecto está configurado para usar SMTP en vez de sendmail, así que del webmail no vienen esas líneas. Eso sí, el panel a veces envía correos (de bienvenida, contraseña perdida y cosas por el estilo), aunque no estoy seguro de qué "from" utiliza. Qué versión del panel tienes? Mira los accesos en los logs del apache (al host del panel) para las mismas horas a las que aparecen los correos. Hay accesos raros? Algo que no cuadre? RE: Se apoderaron de mi servidor! Ayuda por favor - sercba - 12-09-2010 08:25 AM El roundcube utiliza la función mail() por defecto y así lo tenía configurado yo. O sea que sí salía por el uid 2000. Ahora estoy arreglando esto para que roundcube envíe a través de SMTP por las dudas. Luego me fijo el tema de los logs de apache según los horarios y ver si encuentro algo raro. Tengo la versión 1.0.5. Saludos y gracias nuevamente! Webmail asegurado. Investigando un poco más, veo que los envíos tambien se hacen desde el uid 2038. Parte del log de apache del usuario uid 2038: Code: 190.229.187.84 - - [06/Dec/2010:13:49:17 -0300] "POST /contacto/index.php HTTP/1.1" 200 1537 "http://nblr.solidhosting.com.ar/contacto/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; es-AR; rv:1.9.2.12) Gecko/20101026 Firefox/3.6.12 (.NET CLR 3.5.30729)" Más que evidente que están intentando por aquí, no? Ahora tengo que revisar ese form (que se lo ve seguro para colmo) y luego me voy a poner a fijar por dónde están enviando con el uid 2000 (que no tiene ningun "form" visible). Ya nos vamos encaminando! Saludos. RE: Se apoderaron de mi servidor! Ayuda por favor - sercba - 12-09-2010 09:50 AM No entiendo realmente cómo es posible que rompan ese form, el from está con un string, sin variables post, ni get ni nada. Por el momento voy a descartar esta posibilidad y seguir investigando. Tampoco encontré más envíos con este usuario, puede haber sido una casualidad. Ahora estoy con un tail -f /var/log/mail.info esperando un nuevo ataque para conseguir más info. El webmail ya está con SMTP, asi que si es por ahi me voy a enterar de qué cuenta es. Un dato curioso es que el spammer utiliza como cuenta remitente casi siempre la forma webmail@xxx.xxx, variando unicamente el dominio! Saludos! RE: Se apoderaron de mi servidor! Ayuda por favor - kilburn - 12-10-2010 02:06 AM (12-09-2010 09:50 AM)sercba Wrote: No entiendo realmente cómo es posible que rompan ese form, el from está con un string, sin variables post, ni get ni nada. Si no se usa nada de los datos que ha mandado el usuario.... por qué hay un formulario antes y el acceso es con POST? Vamos, digo yo. Si quieres/puedes pega la página en cuestión en pastebin y le echo un vistazo. RE: Se apoderaron de mi servidor! Ayuda por favor - DAX - 12-10-2010 01:55 PM (12-09-2010 08:25 AM)sercba Wrote: El roundcube utiliza la función mail() por defecto y así lo tenía configurado yo. O sea que sí salía por el uid 2000. Ahora estoy arreglando esto para que roundcube envíe a través de SMTP por las dudas. Si esta: http://nblr.solidhosting.com.ar/contacto/index.php es la url del form, mi consejo es que lo aseguren con captcha, ya que no tiene y puede ser explotado por un spambot. Prueba deshabilitando por un par de horas ese form a ver si continua el spameo o se detiene. Igualmente, en lo que he visto de ese form, si está en tu servidor, que lo protejan con captcha. SaludOS/2 RE: Se apoderaron de mi servidor! Ayuda por favor - sercba - 12-10-2010 03:49 PM Hola! Por ahora, después de configurar el webmail con smtp, no he visto nuevos envíos de spam. Voy a esperar a ver si en los próximos días ocurren novedades. De todas formas les dejo el form código de contacto: http://pastebin.com/fzH63E1m Muchas gracias a todos nuevamente, es muy reconfortante no sentirse solo en estas situaciones. Saludos! RE: Se apoderaron de mi servidor! Ayuda por favor - kilburn - 12-10-2010 06:40 PM Pues sí, ese form es "petable". En la función "enviar()", vemos lo siguiente: PHP Code: ... Es decir, se utiliza un campo que viene del usuario directamente como nombre del remitente, sin comprobar nada. Resulta que el nombre del remitente va en las cabeceras del mensaje, así que esencialmente le damos la posibilidad de hacer lo que le salga de los webos a un atacante RE: Se apoderaron de mi servidor! Ayuda por favor - sercba - 12-10-2010 09:38 PM NUEVO ATAQUE !!! Se ve que es a través del webmail nomás! Porque ahora pude detectar el login en el smtp con el queue_id de los mansajes! Ya sé cual es la cuenta culpable, le cambio la contraseña nomas y aviso al cliente! Espero sea esto, pero para mi más claro que esta prueba imposible: Code: Dec 10 08:13:27 h1 postfix/smtpd[2415]: 2B2CA55138B: client=h1.solidhost.com.ar.local[127.0.0.1], sasl_method=DIGEST-MD5, sasl_username=computos@undominio.com Saludos! RE: Se apoderaron de mi servidor! Ayuda por favor - sercba - 12-22-2010 07:32 AM Bueno gente, se ve que era eso nomas porque hasta ahora no ha habido señales de otro ataque. Pero estoy teniendo un problema, casi nadie recibe los correos provenientes de mi servidor, me los rechazan. Alguien sabe como puedo solucionar esto? Muchas gracias a todos los que me ayudaron. Un gran saludo. RE: Se apoderaron de mi servidor! Ayuda por favor - kilburn - 12-22-2010 05:34 PM Lo primero, prueba de comprobar si tu IP está en alguna RBL... |