Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
4305 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

[postfix] Spam sans être open relay

n°922627
Le Veilleu​r
Posté le 13-06-2007 à 09:20:01  profilanswer
 

Reprise du message précédent :
Merci pour cette réponse très complète.
 
 
1)
srvlinux01:/tmp# ls -ail
total 20
145729 drwxrwxrwt  5 root root 4096 2007-06-13 09:00 .
     2 drwxr-xr-x 21 root root 4096 2007-01-05 17:28 ..
161923 drwxrwxrwt  2 root root 4096 2007-06-12 16:24 .ICE-unix
161925 drwx------  2 root root 4096 2007-06-12 17:42 mc-root
161922 drwxrwxrwt  2 root root 4096 2007-06-12 16:24 .X11-unix
 
2) Je viens de faire la modification dans le php.ini
 
3)
srvlinux01:~# nmap localhost
 
Starting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2007-06-13 09:03 CEST
Interesting ports on localhost.localdomain (127.0.0.1):
Not shown: 1668 closed ports
PORT     STATE SERVICE
22/tcp   open  ssh
25/tcp   open  smtp
53/tcp   open  domain
80/tcp   open  http
110/tcp  open  pop3
139/tcp  open  netbios-ssn
143/tcp  open  imap
443/tcp  open  https
445/tcp  open  microsoft-ds
783/tcp  open  spamassassin
953/tcp  open  rndc
3306/tcp open  mysql
 
Et depuis l'extérieur seul les ports 80, 25 et 110 sont accéssible.
 
4) J'utilise bien un système d'upload d'image, mais je vérifie bien le type du fichier et ici, je viens de faire une recherche manuelle et aucun fichier déguisé.
 
5) Je n'ai pas les commandes fetch et curl, par contre j'ai mis wget en 700
 
6) Malheureusement, je ne peux pas mettre le safe mode a On, sinon j'ai des scritps qui ne fonctionnent pas.
 
7) J'ai un site phpnuke que je suis obligé de garder, je vais voir si je ne pourrais pas le migrer vers un blog récent et tenu à jour
 
8)srvlinux01:~# ps aux | grep nc
root     15817  0.0  0.4   1872   624 pts/0    S+   09:02   0:00 grep nc
C'est ok de ce coté là
 
9)J'utilise la version Apache/2.2.3


---------------
Mon Blog : LeVeilleur.net | Hébergement d'images : Hostipics.net
mood
Publicité
Posté le 13-06-2007 à 09:20:01  profilanswer
 

n°922628
Le Veilleu​r
Posté le 13-06-2007 à 09:20:48  profilanswer
 

e_esprit a écrit :

Tous les sites sont loggués dans le meme fichier ?


Oui, car j'utilise des dynamiques virutals hosts, et je n'ai pas réussi à faire un fichier de log par site de cette manière.


---------------
Mon Blog : LeVeilleur.net | Hébergement d'images : Hostipics.net
n°922629
Le Veilleu​r
Posté le 13-06-2007 à 09:21:12  profilanswer
 

chaced a écrit :

facile, comme en perl...
 

`uname -a &>/dev/stdout`;


 
:lol:
 
Soit tu bride l'utilisateur www-data, soit tu passe en safemode.


Des conseils sur comment brider cet utilisateur ?


---------------
Mon Blog : LeVeilleur.net | Hébergement d'images : Hostipics.net
n°922651
chaced
Posté le 13-06-2007 à 09:42:34  profilanswer
 

En chrootant apache...
 
Verifi au cas ou que ton serveur n'ai pas été rootkitté quand meme avec chkrootkit ou rkhunter.


---------------
CPU-Z | Timespy | Mes bd
n°922689
e_esprit
Posté le 13-06-2007 à 10:22:46  profilanswer
 

A mon avis le gars a uploadé son script, tenter de l'executer, mais vu que tu bloques tout les ports à part quelques-uns qui sont deja utilisé, il a du renoncé (pour le moment).
Il n'en reste pas moins que tu as une faille et qu'il faut la corriger.
Et a ta place, je couperai tout tant que je ne l'ai pas trouver (service ou pas service). Surtout que tu as aussi ce problème de spam en parallèle.
 
Essaye de localiser le fichier back.txt dans ton système de fichier, si il est encore la.


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°922690
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 13-06-2007 à 10:26:31  profilanswer
 

une machine infiltrée comme ça (ou rootée) on la réinstalle et c'est tout :o


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°922692
chaced
Posté le 13-06-2007 à 10:32:40  profilanswer
 

Au fait pourquoi il y a le port microsoft-ds ouvert ?


---------------
CPU-Z | Timespy | Mes bd
n°922703
Le Veilleu​r
Posté le 13-06-2007 à 10:54:04  profilanswer
 

e_esprit a écrit :

A mon avis le gars a uploadé son script, tenter de l'executer, mais vu que tu bloques tout les ports à part quelques-uns qui sont deja utilisé, il a du renoncé (pour le moment).
Il n'en reste pas moins que tu as une faille et qu'il faut la corriger.
Et a ta place, je couperai tout tant que je ne l'ai pas trouver (service ou pas service). Surtout que tu as aussi ce problème de spam en parallèle.
 
Essaye de localiser le fichier back.txt dans ton système de fichier, si il est encore la.


A mon avis, le programme de Spam vient de là, cette nuit, rien à signalé, c'est vraiment pas période. Je vais me farcir toutes les fonctions mails un de ces quatre. Sinon, j'ai déjà fait une recerche sur le back.txt et rien du tout nulle part. Aucune trace.
 

black_lord a écrit :

une machine infiltrée comme ça (ou rootée) on la réinstalle et c'est tout :o


J'avoue ne pas avoir l'envie, le courage et le temps de le faire.

chaced a écrit :

Au fait pourquoi il y a le port microsoft-ds ouvert ?


Je suppose que c'est à cause de Samba.


---------------
Mon Blog : LeVeilleur.net | Hébergement d'images : Hostipics.net
n°922709
chaced
Posté le 13-06-2007 à 11:01:03  profilanswer
 

Ha oui pas bete pour samba :)

 

Et rndc ? ce n'est pas fait pour gerer named a distance ce truc ? Il y en a vraiment besoin ?

Message cité 1 fois
Message édité par chaced le 13-06-2007 à 11:01:39

---------------
CPU-Z | Timespy | Mes bd
n°922719
Le Veilleu​r
Posté le 13-06-2007 à 11:13:17  profilanswer
 

chaced a écrit :

Ha oui pas bete pour samba :)

 

Et rndc ? ce n'est pas fait pour gerer named a distance ce truc ? Il y en a vraiment besoin ?


J'ai bind9 sur cette machine que j'utilise pour les dns locaux, mais je ne le gère pas à distance, donc je ne sais pas trop pq il est ouvert ce port.

 

edit : BIND includes a utility called rndc which allows command line administration of the named daemon from the localhost or from a remote host.

 

Tu avais vu juste ;)


Message édité par Le Veilleur le 13-06-2007 à 11:14:28

---------------
Mon Blog : LeVeilleur.net | Hébergement d'images : Hostipics.net
mood
Publicité
Posté le 13-06-2007 à 11:13:17  profilanswer
 

n°922728
chaced
Posté le 13-06-2007 à 11:28:36  profilanswer
 

On doit pouvoir le désactiver.


---------------
CPU-Z | Timespy | Mes bd
n°922749
e_esprit
Posté le 13-06-2007 à 12:00:13  profilanswer
 

black_lord a écrit :

une machine infiltrée comme ça (ou rootée) on la réinstalle et c'est tout :o


Elle est pas rooté :o
Y a juste un phpNuke dessus :o


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°922757
chaced
Posté le 13-06-2007 à 12:30:50  profilanswer
 

Quoi elle est phpnuké ? :lol:

 

Donc pour PHP :
-Passer en fail safe
-Desactiver le allow url
-Disable function : mail (et mettre /dev/null comme sendmail)

 

Et normalement ça devrait aller :)

Message cité 1 fois
Message édité par chaced le 13-06-2007 à 12:31:49

---------------
CPU-Z | Timespy | Mes bd
n°922761
Le Veilleu​r
Posté le 13-06-2007 à 12:43:23  profilanswer
 

chaced a écrit :

Quoi elle est phpnuké ? :lol:
 
Donc pour PHP :  
-Passer en fail safe Malheureusement, je ne peux pas :(
-Desactiver le allow url done
-Disable function : mail (et mettre /dev/null comme sendmail) done
 
Et normalement ça devrait aller :)


 
 
En tout cas, merci pour votre participation et vos réponses :)
Je sens que je vais faire dégager ce truc de phpnuke, mais bon, on a pas non plus la certitude que ça vient de là.


---------------
Mon Blog : LeVeilleur.net | Hébergement d'images : Hostipics.net
n°922763
chaced
Posté le 13-06-2007 à 12:46:38  profilanswer
 

Tu ne peux pas passer en safe mode ? Les utilisateurs on qu'a adapter leur script et autre trojan :D donc il ne te reste qu'a chrooter apache, bon courrage.


---------------
CPU-Z | Timespy | Mes bd
n°922770
Le Veilleu​r
Posté le 13-06-2007 à 13:05:05  profilanswer
 

chaced a écrit :

Tu ne peux pas passer en safe mode ? Les utilisateurs on qu'a adapter leur script et autre trojan :D donc il ne te reste qu'a chrooter apache, bon courrage.


Alors le script qui pose problème en safe made n'est pas d'un utilisateur, mais de moi :p J'ai un site d'hébergement d'images http://www.hostipics.net et en safe mode, le transfert de fichier ne fonctionne pas.
 
Je vais regarder comme chrooter apache :)


---------------
Mon Blog : LeVeilleur.net | Hébergement d'images : Hostipics.net
n°922804
chaced
Posté le 13-06-2007 à 14:19:34  profilanswer
 

Bizarre, tu utilises quoi de particulier pour que çe na passe pas en safe mode? imagemagick en ligne de commande ?


---------------
CPU-Z | Timespy | Mes bd
n°922808
Le Veilleu​r
Posté le 13-06-2007 à 14:24:36  profilanswer
 

chaced a écrit :

Bizarre, tu utilises quoi de particulier pour que çe na passe pas en safe mode? imagemagick en ligne de commande ?


Non pas du tout, je fais cela avec gd de manière propre normalement :p Je n'ai pas regardé exactement pourquoi ca ne fonctionnait pas, mais y a un soucis avec le transfert de fichier vers le serveur.


---------------
Mon Blog : LeVeilleur.net | Hébergement d'images : Hostipics.net
n°922812
chaced
Posté le 13-06-2007 à 14:34:12  profilanswer
 
n°922823
Le Veilleu​r
Posté le 13-06-2007 à 14:49:55  profilanswer
 


Merci pour le lien, actuellement  tous les mois se crée un dossier "Année-Mois" et tous les jours se crée un sous dossier "Jour" dans lequel sont placées les images.
 
Il faudrait donc que lorsque je crée le répertoire "Jour", que je copie automatiquement le script dans celui-ci et ne pas oublier de l'effacer plus tard.
 
La logique serait donc :

Création dossier "Jour"
Copie script de transfert dans dossier "Jour"
Surpression du script de transfert dans dossier "Jour"-1
 
Et faire un lien vers ma page de transfert du type /Année-Mois/Jour/transfert.php


 
En fait, ca doit être faisable :p un peu tordu seulement


---------------
Mon Blog : LeVeilleur.net | Hébergement d'images : Hostipics.net
n°922853
chaced
Posté le 13-06-2007 à 15:41:02  profilanswer
 

sinon tu peux uploader ou il y a le script, puis faire un copy vers le repertoire, c'est con mais ça a l'air de marcher (en lisant les commentaires)


---------------
CPU-Z | Timespy | Mes bd
n°922854
Le Veilleu​r
Posté le 13-06-2007 à 15:42:47  profilanswer
 

chaced a écrit :

sinon tu peux uploader ou il y a le script, puis faire un copy vers le repertoire, c'est con mais ça a l'air de marcher (en lisant les commentaires)


Ah oui, c'est encore plus simple :p


---------------
Mon Blog : LeVeilleur.net | Hébergement d'images : Hostipics.net
n°922859
chaced
Posté le 13-06-2007 à 15:46:08  profilanswer
 

Sur le mien fait a la va vite, je met les images dans un sous repertoire, qui se nomme 1 puis 2... et chaque repertoires contiennent 1000 photos, tout con.


---------------
CPU-Z | Timespy | Mes bd
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
Utiliser postfix pour renvoyer des mail free vers une autre boite ?probleme postfix avec orange
Postfix + restriction adresse expéditricePostfix + port d'écoute
Modification de l'avis de non distribution de Postfixmigration sarge --> etch+postfix
Utilisation de open LDAPStatistiques de spam
Postfix 2.3.8+authentification mysql.[Regle]Probleme Procmail + Postfix, incomprehensible
Plus de sujets relatifs à : [postfix] Spam sans être open relay


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)