abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
3.12. 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 4
3.12. 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
2.12. 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 22
2.12. 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 8
2.12. 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 3
2.12. 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
2.12. 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 1
2.12. 00:10 | Nová verze

Byla vydána verze 3.2 svobodného systému pro detekci a prevenci průniků a monitorování bezpečnosti počítačových sítí Suricata. Z novinek lze zmínit například podporu protokolů DNP3 a CIP/ENIP, vylepšenou podporu TLS a samozřejmě také aktualizovanou dokumentaci.

Ladislav Hagara | Komentářů: 0
1.12. 21:00 | Nová verze

Byla vydána beta verze Linux Mintu 18.1 s kódovým jménem Serena. Na blogu Linux Mintu jsou hned dvě oznámení. První o vydání Linux Mintu s prostředím MATE a druhé o vydání Linux Mintu s prostředím Cinnamon. Stejným způsobem jsou rozděleny také poznámky k vydání (MATE, Cinnamon) a přehled novinek s náhledy (MATE, Cinnamon). Linux Mint 18.1 bude podporován až do roku 2021.

Ladislav Hagara | Komentářů: 0
1.12. 16:42 | Nová verze

Byl vydán Devuan Jessie 1.0 Beta 2. Jedná se o druhou beta verzi forku Debianu bez systemd představeného v listopadu 2014 (zprávička). První beta verze byla vydána v dubnu letošního roku (zprávička). Jedna z posledních přednášek věnovaných Devuanu proběhla v listopadu na konferenci FSCONS 2016 (YouTube, pdf).

Ladislav Hagara | Komentářů: 2
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 771 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: Ubuntu 10.04.4 rozesílá tisíce spamů

17.11.2013 16:34 toi | skóre: 14 | Holice
Ubuntu 10.04.4 rozesílá tisíce spamů
Přečteno: 668×
Zdravím pánové, mám dost podobný problém jako kolega z příspěvku http://www.abclinuxu.cz/poradna/linux/show/378552. Bohužel to vypadá ale na něco jiného, nebo aspoň myslím. Taky jsem si nejprve myslel že zdrojem spamů je php skrip, ale zapnul jsem si logování mailů odeslaných přes PHP a je jich tam pár. Kdežto když "TO" vypukne, postqueue -p vypisuje tisíce mailů. Není to pravidelné, ale když k tomu dojde, během chvíle jsou ve frontě desetitisíce mailů od uživatele www-data a zaplní se disk. Všiml jsem si že když můj server spamuje, běží tam nějaké divné procesy. Jeden z toho je vždycky zombie. Nejvíc mně zaráží to, že podle názvu ten proces vůbec neexistuje (/usr/bin/crond)! Toto je zkrácený výstup příkazu ps auxf:
www-data 6767 0.2 0.2 10396 8672 ? S Nov16 4:56 /usr/bin/crond
root 6762 0.0 0.0 7504 2088 ? S Nov16 0:01 CRON
www-data 6763 0.0 0.0 0 0 ? Zs Nov16 0:00 \_ [sh] < defunct>
www-data 6792 0.0 0.0 5840 1688 ? S Nov16 0:00 \_ /usr/sbin/sendmail -i -FCronDaemon -oem www-data
www-data 6793 0.0 0.0 5832 1684 ? S Nov16 0:00 \_ /usr/sbin//postdrop -r

Napadá někoho něco? Už jsem z toho trochu v koncích. Je to produkční server a ty služby tam potřebuju. Napadá mě, že mi tam běží smokeping, respektive jeho cgi-skript. Nemohl by to být ten zdroj problému? Dík za každou radu. P.S.: systém mám aktualizovaný

Odpovědi

17.11.2013 17:39 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: Ubuntu 10.04.4 rozesílá tisíce spamů
mailů odeslaných přes PHP a je jich tam pár
www-data 6792 0.0 0.0 5840 1688 ? S Nov16 0:00 \_ /usr/sbin/sendmail -i -FCronDaemon -oem www-data

Když PHP skript zavolá místo mail() exec("/usr/sbin/sendmail"), tak se e-mail pošle, anižby PHP něco zaznamenalo.

proces vůbec neexistuje (/usr/bin/crond)
www-data 6767 0.2 0.2 10396 8672 ? S Nov16 4:56 /usr/bin/crond

Já tedy proces 6767, který se jmenuje /usr/bin/crond vidím. Jestli chceš vědět, co je to zač, jestli se jen za /usr/bin/crond nemaskuje, podívej se, kam ukazuje odkaz /proc/6767/exe, a co je v něm.

Ale jinak ve výpisu ps aux nejdou čísla rodičů, takže se dá těžko usuzovat, kdo pustil koho.

17.11.2013 18:47 toi | skóre: 14 | Holice
Rozbalit Rozbalit vše Re: Ubuntu 10.04.4 rozesílá tisíce spamů
Když PHP skript zavolá místo mail() exec("/usr/sbin/sendmail"), tak se e-mail pošle, anižby PHP něco zaznamenalo.
Dobře, prohledám kompel www root, jestli tam není zmínka o tomhle execu.
Já tedy proces 6767, který se jmenuje /usr/bin/crond vidím. Jestli chceš vědět, co je to zač, jestli se jen za /usr/bin/crond nemaskuje, podívej se, kam ukazuje odkaz /proc/6767/exe, a co je v něm.
V panice jsem všechny ty procesy killnul, ale příště se podívám. Jinak fyzicky na disku /usr/bin/crond neexistuje, takže se podívám do toho procu, za co se to maskuje.
Ale jinak ve výpisu ps aux nejdou čísla rodičů, takže se dá těžko usuzovat, kdo pustil koho.
Vypadalo to, že všechno to začínalo u cronu...

Každopádně díky za nakopnutí.
20.11.2013 21:49 toi | skóre: 14 | Holice
Rozbalit Rozbalit vše Re: Ubuntu 10.04.4 rozesílá tisíce spamů
Tak se to objevilo znova, výstup ps auxf:
root 12524 0.0 0.0 2404 924 ? Ss Nov17 0:00 cron
root 23788 0.0 0.0 7504 2112 ? S 13:52 0:00 \_ CRON
www-data 23789 0.0 0.0 0 0 ? Zs 13:52 0:00 \_ [sh] <defunct>
www-data 23818 0.0 0.0 5840 1692 ? S 13:52 0:00 \_ /usr/sbin/sendmail -i -FCronDaemon -oem ww
www-data 23819 0.0 0.0 5832 1680 ? S 13:52 0:00 \_ /usr/sbin//postdrop -r

/proc/<PID>/exe u všech procesů souhlasí, krom PID 23789, tam symlink neexistuje. Nějaký nápad jak to může cron způsobovat?
crontaby všech userů jsou čisté, v adresářích /etc/cron.* jsem taky neobjevil nic co by spouštělo uvedené procesy pod uživatelem www-data, ani pod jiným.
K ukončení pomůže restartovat službu cron, ale ta náhodnost se kterou se to vyskytuje mě děsí.
21.11.2013 06:58 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: Ubuntu 10.04.4 rozesílá tisíce spamů
Je možné, že cron nespouští úlohy jako parametr shellu, ale přes pomocný soubor, který smaže. To by vysvětlovalo, proč soubor programu už neexistuje. A e-mail je odeslán normálně cronem, protože úloha selhala. Díval jste se vůbec do těch e-mailů? Dále uživatelské crontaby nejsou v /etc, ale pod /var/spool/cron. Obvykle pojmenovány po uživateli, ve vašem případě www-data.
21.11.2013 21:27 toi | skóre: 14 | Holice
Rozbalit Rozbalit vše Re: Ubuntu 10.04.4 rozesílá tisíce spamů
To by asi souhlasilo, že se ten soubor pak smaže, ale je nějaká možnost, jak ho vystopovat?

Uživatelské crony neexistují, má ho pouze root, ale jsou v něm jenom moje skripty.

Objevuje se to fakt náhodně, kdyby to spouštěl cron, bylo by to přece pravidelně. Ale já mám třeba týden klid a pak se to objeví 2x za den...

Má pro to někdo nějaké vysvětlení?
21.11.2013 22:32 lertimir | skóre: 58 | blog: Par_slov
Rozbalit Rozbalit vše Re: Ubuntu 10.04.4 rozesílá tisíce spamů
Provedl jste si kontrolu hashů? Pokud máte rootkitlý cron, případně nějaké knihovny, nic spolehlivého nezjistíte. I obyčejné ls vám může dávat zkreslené informace.
22.11.2013 11:08 toi | skóre: 14 | Holice
Rozbalit Rozbalit vše Re: Ubuntu 10.04.4 rozesílá tisíce spamů
bohužel nemám žádné otisky jednotlivých souborů a ani nevím kde bych je sehnal, takže kontrolu hashů jsem nedělal
22.11.2013 10:16 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: Ubuntu 10.04.4 rozesílá tisíce spamů
Můžete si nainstalovat audit a po incidentu se podívat, jak procesy přišly na svět. Nebo se přes strace připojte na crond.
22.11.2013 14:02 toi | skóre: 14 | Holice
Rozbalit Rozbalit vše Re: Ubuntu 10.04.4 rozesílá tisíce spamů
Audit mi nejde zkompilovat kvůli chybějící knihovně libwrap a stejně je na mě nějaký moc složitý :-) Ale pověsil jsem na to strace, tak uvidíme. Díky

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.