Merhaba arkdaşlar.
Bünyemizde bulunan bir adet VPS sunucusundan dışarıy saldırı yapılmaktadır.
Bahsettiğim konu sadece www.yuztb.com kendi sitem olan bir VPS sunucusudur. Bu VPS sunucusunu dıfırladım yenicen centos ve cpanel kurulumu yaptım yine aynı şekilde.
Bu konuda bana yrdımcı olacak varmı acba.
Çıkış şu şekilde.
[jonathanm@westflow ~]$ nfdump -M
/var/nfsen/profiles-data/live/srb1:srb2 -R
2015/02/09/nfcapd.201502090240 -o extended -a -c 50 'src ip 206.190.140.254'
Date flow start Duration Proto Src IP Addr:Port
Dst IP Addr:Port Flags Tos Packets Bytes pps bps Bpp Flows
2015-02-09 02:44:52.110 0.000 TCP 206.190.140.254:33199 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:14:10.121 0.000 TCP 206.190.140.254:33810 ->
64.62.238.159:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:14:32.477 0.000 TCP 206.190.140.254:42504 ->
104.37.244.62:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:07:16.404 0.000 TCP 206.190.140.254:15071 ->
23.228.106.13:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:51:30.828 0.000 TCP 206.190.140.254:13539 ->
101.71.24.89:88 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:09:34.090 0.000 TCP 206.190.140.254:63568 ->
64.62.238.159:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:09:48.203 0.000 TCP 206.190.140.254:12523 ->
108.162.193.94:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:44:37.479 0.000 TCP 206.190.140.254:26057 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:07:18.078 0.000 TCP 206.190.140.254:63045 ->
64.62.238.159:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:01:35.554 0.000 TCP 206.190.140.254:43608 ->
108.162.192.94:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:06:14.943 0.000 TCP 206.190.140.254:31067 ->
108.162.192.94:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:47:47.613 0.000 TCP 206.190.140.254:1831 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:57:01.921 0.000 TCP 206.190.140.254:50251 ->
69.197.24.166:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:14:57.373 0.000 TCP 206.190.140.254:32225 ->
199.27.135.82:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:50:31.266 0.000 TCP 206.190.140.254:30900 ->
69.197.24.166:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:00:44.143 0.000 TCP 206.190.140.254:59872 ->
23.228.106.13:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:17:56.161 0.000 TCP 206.190.140.254:4728 ->
108.162.193.94:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:50:32.497 0.000 TCP 206.190.140.254:2241 ->
69.197.24.166:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:54:43.850 0.000 TCP 206.190.140.254:36055 ->
69.197.24.166:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:42:09.366 0.000 TCP 206.190.140.254:10529 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:07:06.872 0.000 TCP 206.190.140.254:35460 ->
23.228.106.13:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:03:34.114 0.000 TCP 206.190.140.254:54584 ->
108.162.192.94:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:47:13.121 0.000 TCP 206.190.140.254:222 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:43:01.047 0.000 TCP 206.190.140.254:48027 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:57:02.241 0.000 TCP 206.190.140.254:37219 ->
67.229.130.84:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:50:55.974 0.000 TCP 206.190.140.254:58290 ->
101.71.24.89:88 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:56:22.475 0.000 TCP 206.190.140.254:58758 ->
101.71.24.89:88 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:44:48.277 0.000 TCP 206.190.140.254:56373 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:06:45.296 492.180 TCP 206.190.140.254:30518 ->
199.27.134.82:80 ....S. 0 4000 3.7 M 8 60855 936 2
2015-02-09 02:47:42.632 0.000 TCP 206.190.140.254:57577 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:08:59.651 0.000 TCP 206.190.140.254:46750 ->
108.162.193.94:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:01:34.582 0.000 TCP 206.190.140.254:26381 ->
23.228.106.13:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:00:58.320 0.000 TCP 206.190.140.254:6188 ->
190.93.245.81:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:51:06.689 0.000 TCP 206.190.140.254:6284 ->
101.71.24.89:88 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:17:59.964 0.000 TCP 206.190.140.254:15583 ->
104.37.244.62:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:09:10.405 0.000 TCP 206.190.140.254:60797 ->
108.162.193.94:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:07:06.298 0.000 TCP 206.190.140.254:50964 ->
190.93.246.81:80 ...R.. 40 2000 80000 0 0 40 1
2015-02-09 02:57:03.959 0.000 TCP 206.190.140.254:37454 ->
69.197.24.166:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:56:31.138 0.000 TCP 206.190.140.254:40115 ->
67.229.130.84:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:17:37.216 0.000 TCP 206.190.140.254:17444 ->
64.62.238.159:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:53:07.136 0.000 TCP 206.190.140.254:21166 ->
69.197.24.166:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:40:38.778 0.000 TCP 206.190.140.254:14327 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:15:16.156 0.000 TCP 206.190.140.254:16547 ->
199.27.135.82:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:00:38.267 0.000 TCP 206.190.140.254:61757 ->
108.162.193.94:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:53:16.118 0.000 TCP 206.190.140.254:48414 ->
101.71.24.89:88 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:42:23.999 0.000 TCP 206.190.140.254:738 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:51:12.126 0.000 TCP 206.190.140.254:46463 ->
67.229.130.84:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:47:41.594 0.000 TCP 206.190.140.254:55097 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 02:43:03.123 0.000 TCP 206.190.140.254:14638 ->
162.218.53.20:80 ....S. 0 2000 1.9 M 0 0 936 1
2015-02-09 03:06:19.363 0.000 TCP 206.190.140.254:31018 ->
199.27.134.82:80 ....S. 0 2000 1.9 M 0 0 936 1
Summary: total flows: 70157, total bytes: 132.4 G, total packets: 141.7
M, avg bps: 451.9 M, avg pps: 60439, avg bpp: 934
Time window: 2015-02-09 02:40:20 - 2015-02-09 03:19:24
Total flows processed: 6242746, Blocks skipped: 0, Bytes read: 424863932
Sys: 1.369s flows/second: 4557444.2 Wall: 1.365s flows/second: 4570199.3
Lütfen bu konuda bilgisi olan arkadaşlr yazarsa sevinirim.
Sunucum dışrı saldırı yapıyor. Lütfen acil..
27
●1.769
- 09-02-2015, 12:49:25Üyeliği durduruldumerhaba
özelden bilgileri gönderirmisiniz inceliyelim - 09-02-2015, 13:22:24Üyeliği durdurulduMerhaba.Elazığlı168 adlı üyeden alıntı: mesajı görüntüle
Hayır değildi Arif hocam.
Böyle bir sorunu dha öncede yaşamıştım sunucuyu formatladım ve temiz bir centos cpanel kurdum.
Yine çıktı. Anlmdım gitti. - 09-02-2015, 13:24:43Sıfır sunucuda olmasının tek açıklaması olabilir o da kolay root şifresi, otomatik olarak brute force ile tahmin edilip sisteme exploit çekilip rootlanıyor ve saldırı yapmaya başlıyor.
- 09-02-2015, 13:30:38Üyeliği durdurulduPekla bu sorunun çözümü nedir Arif hocam. Nsıl halledebiliriz.Elazığlı168 adlı üyeden alıntı: mesajı görüntüle
- 09-02-2015, 13:36:42En az 12 karakterli harf-rakam karışık bir şifre oluşturarak tekrar formatlayın, format bittikten sonrada network ayarlarını yapmadan ssh portunu /etc/ssh/sshd_config içinden değiştirin, sshd restart yapıp sonrasında network ayarlarını yapın.
- 09-02-2015, 13:40:54Üyeliği durduruldumerhaba
https://github.com/ValdikSS/billgates-botnet-tracker
sunucunuza erişim olmadığı için incelenmiyor.belirttiğim gibi farklı bir ipden veya consoldan işlemleri kontrol edebilirsiniz. - 10-02-2015, 18:48:12Üyeliği durdurulduMerhaba arkadaşlar.
Sunucu yine kendi başına saldırı yapmaya başladı.
Sunucuya sıfırdan Centos kurdum. Cpanel kurdum gerekli ayarları yaptım ve yine aynı konumda.
Ayrıca sunucuda sadece benim kendi sitem var 1 adet.
Bu konuyla ilgili yardımlarınızı bekliyorum.