IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Un logiciel espion installé sur mon serveur dédié


Sujet :

Sécurité

  1. #1
    Nouveau Candidat au Club
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Septembre 2015
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2015
    Messages : 2
    Points : 1
    Points
    1
    Par défaut Un logiciel espion installé sur mon serveur dédié
    Salut tout le monde,

    J'ai reçu aujourd'hui une notification de la part d'OVH.

    Objet: Détection de spams sur l'IP xx.xx.xx.xx
    Nom : notif_spam_ovh.jpg
Affichages : 358
Taille : 51,7 Ko

    J'ai vérifié de suite la queue des emails:
    Rien à signalr.

    J'ai analysé les logs phpmaillog: Rien à signaler

    J'ai lancé une petit recherche sur Google, puis j'ai essayé cette manipulation:
    How to track and stop outgoing SPAM?
    Nom : How to track and stop outgoing SPAM .png
Affichages : 528
Taille : 7,7 Ko

    Résultat:
    Nom : track_spam.jpg
Affichages : 344
Taille : 32,5 Ko
    Est ce que quelqu'un pourrait m'expliquer l'avant dernière ligne ?

    Tout de suite j'ai fait la liaison avec Frederick Mayer (spy)

    Le domaine fvds.ru pointe sur une entreprise spécialisée dans la création de logiciels espions multi-devices et multi-plateformes !!!
    C'est quoi se délire ?!!

    Est ce que quelqu'un a vécu une expérience similaire ?

    NB:
    - Je suis l'unique personne qui gère le serveur
    - Mot de passe SSH complexe
    - OS: CentOs 6

    Je pense que l'unique solution pour les pirates c'est le 8080 (en exploitant une faille sur un des sites clients).

    J'ai besoin de votre aide (sur tout les experts) pour pouvoir stopper le SPAM et sécuriser mon serveur.
    Je reste à votre entière disposition pour toute précision.

    Merci
    Images attachées Images attachées  

  2. #2
    Membre émérite
    Avatar de supersnail
    Homme Profil pro
    Inscrit en
    Novembre 2006
    Messages
    1 719
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Novembre 2006
    Messages : 1 719
    Points : 2 793
    Points
    2 793
    Par défaut
    Bonjour,

    Sinon regarder les logs de ton serveur web/auth.log me semble être une bonne idée déjà pour être fixé sur l'origine de l'infection (ainsi qu'identifier le PID du bot, pour éventuellement récupérer l'agent pathogène pour éventuellement l'analyser/le disséquer post-mortem).
    Toute question technique envoyée en MP ira directement à la poubelle

    Un code ne marchera jamais, il n'a jamais reçu la capacité de se déplacer.
    Inutile donc de dire "ça marche pas", donnez plutôt des informations précises afin de mieux pouvoir vous aider.


    Grand gourou de la -attitude

  3. #3
    Nouveau Candidat au Club
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Septembre 2015
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2015
    Messages : 2
    Points : 1
    Points
    1
    Par défaut Messages introuvables dans la queue
    Le souci c'est que les messages interceptés par OVH en tant que SPAM ne figurent pas dans la queue de postfix ni mailq !!
    Donc je ne peux pas analyser le contenu du emails.
    Je sais pas l'origine des ces mails.

    @supersnail
    Aucun résultat !

    Une autre piste ?

  4. #4
    Membre émérite
    Avatar de supersnail
    Homme Profil pro
    Inscrit en
    Novembre 2006
    Messages
    1 719
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Novembre 2006
    Messages : 1 719
    Points : 2 793
    Points
    2 793
    Par défaut
    Bonjour,

    C'est dans /var/log normalement (à moins que tu utilises systemd auquel cas il faudrait ressortir les logs via un journalctl -u sshd).

    Sinon que renvoie netstat -p ? T'as regardé les logs de ton serveur web ? (dans /var/log/httpd/ si tu utilises apache, et /var/log/nginx/ pour nginx)
    Toute question technique envoyée en MP ira directement à la poubelle

    Un code ne marchera jamais, il n'a jamais reçu la capacité de se déplacer.
    Inutile donc de dire "ça marche pas", donnez plutôt des informations précises afin de mieux pouvoir vous aider.


    Grand gourou de la -attitude

  5. #5
    Membre actif
    Profil pro
    Ingénieur
    Inscrit en
    Mars 2007
    Messages
    199
    Détails du profil
    Informations personnelles :
    Localisation : France, Seine Saint Denis (Île de France)

    Informations professionnelles :
    Activité : Ingénieur

    Informations forums :
    Inscription : Mars 2007
    Messages : 199
    Points : 291
    Points
    291
    Par défaut
    Bonjour,

    Si tu soupçonnes que les courriers émis le sont via un de tes sites WEB
    et que tu utilises PHP alors il est facile de tracer la chose avec une config un peu comme celle-ci :

    Dans ton VirtualHost tu ajoutes les directives :

    php_admin_value mail.log <path>/phpmail.log
    php_admin_flag mail.add_x_header on

    php_admin_value sendmail_path "/usr/sbin/sendmail -t -i"
    et pour tracer tu remplaces par
    php_admin_value sendmail_path "/usr/sbin/no-sendmail"

    Tu peux faire pointer no-sendmail vers un script, ici en PERL :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
     
    #! /usr/bin/perl
     
    $phpmaillog = '<path>/mail.log';
    $fmail = '<path>/phpmail.' . $$;
     
    open (FIC,'>>'.$phpmaillog);
    open (FMAIL,'>'.$fmail);
     
    print (FIC "============================================\n");
     
    print ( FIC "DATE = " . `date` . "\n" );
     
    print (FIC $_,$ENV{$_},"\n") foreach (keys %ENV);
     
    print (FIC "--------------------------------------------\n");
     
    while (<STDIN>) { print FIC; print FMAIL; }
     
    print (FIC "============================================\n");
     
    close(FIC);
    close(FMAIL);
     
    exec "/usr/sbin/sendmail -t -i < $fmail";
     
    exit 0;

    Sinon, n'autoriser que des connexions SMTP authentifiées sur ton port de submission (587)
    et éventuellement le port 465.

  6. #6
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Octobre 2008
    Messages
    48
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2008
    Messages : 48
    Points : 32
    Points
    32
    Par défaut
    Si tu héberges du Wordpress ( plugin pas mis à jour "ou pas").
    Ce sont très souvent des plugins hackés qui servent à envoyer du SPAM !

Discussions similaires

  1. Choix d'une forge à installer sur mon serveur
    Par sylvain640 dans le forum Autres
    Réponses: 0
    Dernier message: 07/04/2012, 01h12
  2. [Joomla!] Installation de Joomla sur mon serveur
    Par fourniey dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 16
    Dernier message: 26/05/2008, 01h09
  3. Installation de packages sur mon serveur
    Par MasterapocA dans le forum Solaris
    Réponses: 1
    Dernier message: 19/03/2008, 11h02
  4. Réponses: 0
    Dernier message: 27/02/2008, 15h21
  5. [Calendrier] Agenda a installer sur mon serveur
    Par BenoitDenis dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 3
    Dernier message: 23/06/2006, 15h31

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo