Hilfe! letzter Kunde hat einen Spambot installiert

srvbln2010

New Member
Guten Morgen liebes Forum!

Ich habe ein Problem!
Vermutlich hat der letzte Kunde, den ich angelegt habe einen Spambot versendet. Hier erst einmal meine Daten bzw. die meines Servers, falls noch andere benötigt werden, einfach posten!

Ich nutze einen Rootserver von Webtropia mit Debian Etch 4.0 32-bit und Plesk.

Vor einigen Tagen habe ich einen Kunden angelegt, seitdem hat der Mailserver die Mails nicht mehr abarbeiten können. Ich habe mir daraufhin über Plesk die E-Mail-Warteschlange angeschaut und diese war total überfüllt. Ich habe den Kunden erst gesperrt und dann gelöscht und die E-Mail-Warteschlange geleert. Vermutlich habe ich auch damit das Script, das ich aber im Verzeichnis nicht gefunden habe gelöscht. Es wurden jedenfalls keine Mails mehr versendet.

Seit gestern ist nun der Server aber per Ping erreichbar und alle Dienste sind online. Die Internetseiten sind aber nicht erreichbar und E-Mails können auch nicht abgerufen werden! Webtropia sagt nun "System neu installieren", damit machen sie es sich natürlich einfach, aber ich möchte mir eigentlich den Aufwand ersparen, da ich diesen durch einen Serverwechsel bzw. Wechsel des Betriebssystems und von Confixx auf Plesk bereits einmal hinter mir hatte.

Der Server wurde dann gestern vom Support noch einmal neu gestartet und dann hat für ein paar Stunden auch alles funktioniert. Dann wollte ich ihn per Kundeninterface neu starten, das brachte aber keinen Erfolg. Jetzt scheint er im Wiederherstellungsmodus festzuhängen und nicht normal zu booten. Ich habe hierzu schon ein Ticket aufgemacht und hoffe, dass die das mal auf die Reihe jetzt bekommen.

Meine Frage aber nun. Wie bekomme ich den Spambot von meinem Server ohne ihn neu aufsetzen zu müssen. Es kann wirklich nur dieser neue Kunde sein. Der Betreff der Spammails bzw. der Absendername war identisch mit der E-Mailadresse unter der der Kunde bestellt hat.

Ich bin für schnelle Hilfe sehr dankbar!

Vielen Dank und beste Grüße aus Berlin
 
Das hängende Rescue System hat nicht mit deinem Spammer zu tun und tritt, nach meiner Erfahrung bei Webtropia leider öfters auf. Ich hatte das bisher 3/3 mal. Nach einem Anruf beim Support, wurde das dann aber schnell behoben.
Ich habe von anderen Kunden selbiges gehört, auch hat man in diesem schon Beiträge lesen können, wo das selbe Problem geschildert wurde.

Debian 4.0 wird meines Wissens nicht mehr mit Updates versorgt. Warum setzt du sowas noch ein?

Wenn das Programm munter weiter spammt, dann überprüf im ersten Schritt mal mit ps faux, was für Prozesse laufen.

Hat dein "Kunde" seinen Spammbot getarnt, dann solltest du mal Programme wie unhide und rkithunter drüber laufen lassen, um den Bot zu identifizieren.

Wenn du mit Letzerem fündig wirst, kann es sein, das du den Schund entfernt bekommst.
Aber wenn Letzteres eintreten sollte: Bist du dir sicher, dass er nicht auch andere Sachen kompromitiert hat und im schlimmsten Fall sogar die Daten deiner anderen Kunden hat?
Ich würde in so einem Fall das System neu aufsetzen und vorher anaylsieren, wie es passiert ist um es in zukunft zu verhindern.
 
Last edited by a moderator:
Wenn du durch Analyse nicht selbst nachvollziehen kannst, was der "Kunde" da genau gemacht hat, dann bleibt dir leider nur eine Neuinstallation des Systems mit anschliessender Überprüfung auf Sicherheitslücken. Ein aktuelles OS mit aktuellen Packages ist dabei das Um und Auf. Backups, u.a. auch der relevanten Logs, scheinst du von deinem System auch nicht zu haben, oder?

Sei mir jetzt bitte nicht böse, aber dein Posts liest sich für mich so, als hättest du den Server einmalig per Image von Webtropia aufgesetzt in dem Glauben, du bräuchtest dich nie wieder um das System kümmern. Solch eine Annahme ist aber leider sehr fatal.
 
Back
Top