Bonjour,
J'ai un serveur dédié sur lequel j'héberge 4 / 5 sites.
Il tourne sous Ubuntu 12.04.4 LTS et avec le panel Plesk v12.0.18.
J'ai reçu il y a quelques jours un e-mail de mon serveur m'indiquant que j'avais dépassé la limite d'envoi d'e-mail par heure (Max 30 e-mails/heure).
Évidement, j'ai immédiatement compris que quelqu'un utilisait mon serveur pour spammer.
Je me suis aussi aperçu que mon disque dur était presque plein.
J'ai donc chercher et trouvé un dossier nommé juste avec un point et des espaces derrière : .
Ce dernier contenait je pense 200 à 300 films et séries... Je ne sais pas si les deux problèmes sont liés.
Bref, voici le résultat de mes recherches :
Extrait du mailog : (J'ai des milliers de lignes de la sorte. PS j'ai remplacé mes infos par des XXXXXX qui représentent mon IP serveur ou mon domaine)
Dans Plesk, j'ai 320 mails dans la file d'attente, voici le header d'un d'entre eux :


Il n'y a rien dans le dossier ".a".
Contenu du cron : (Pour que ce soit plus clair, j'ai mis un numéro au nom de domaine)
Le fichier .iscsid contient simplement une id : 2263
Je pense que le gros problème vient du fichier .httpd, mais le codage de caractère le rend illisible avec mon outil :

Hébergé par Imagesia.com
Toutefois la fin contient plusieurs lignes lisibles :

Hébergé par Imagesia.com
Et l'intérieur contient du code html par moment. Je pense qu'il doit y avoir un accès web...
Bref je continue et je vais allimenter au fur et à mesure le topic dès que j'ai des éléments complémentaires.
Merci d'avance à ceux qui pourront m'aider !
J.C.
J'ai un serveur dédié sur lequel j'héberge 4 / 5 sites.
Il tourne sous Ubuntu 12.04.4 LTS et avec le panel Plesk v12.0.18.
J'ai reçu il y a quelques jours un e-mail de mon serveur m'indiquant que j'avais dépassé la limite d'envoi d'e-mail par heure (Max 30 e-mails/heure).
Évidement, j'ai immédiatement compris que quelqu'un utilisait mon serveur pour spammer.
Je me suis aussi aperçu que mon disque dur était presque plein.
J'ai donc chercher et trouvé un dossier nommé juste avec un point et des espaces derrière : .
Ce dernier contenait je pense 200 à 300 films et séries... Je ne sais pas si les deux problèmes sont liés.
Bref, voici le résultat de mes recherches :
Extrait du mailog : (J'ai des milliers de lignes de la sorte. PS j'ai remplacé mes infos par des XXXXXX qui représentent mon IP serveur ou mon domaine)
...
Feb 6 09:35:03 XXXXXX postfix/smtp[6655]: EF23AF24C68: host mx.maisonstudio.it[62.149.128.151] refused to talk to me: 554 mxcmd06.ad.aruba.it bizsmtp Ewb21s02x5GeQSe01 Connection refused from XX.XXX.XXX.XXX. See http://csi.cloudmark.com/reset-request/?ip=XX.XXX.XXX.XXX for more information.
Feb 6 09:35:03 XXXXXX postfix/smtp[6646]: 8CAE4F248CE: host mx.innovacostruzioni.it[62.149.128.157] refused to talk to me: 554 mxcmd06.ad.aruba.it bizsmtp Ewb21s02y5GeQSe01 Connection refused from XX.XXX.XXX.XXX. See http://csi.cloudmark.com/reset-request/?ip=XX.XXX.XXX.XXX for more information.
Feb 6 09:35:03 XXXXXX postfix/smtp[6691]: EF23AF24C68: host mx.cfaonline.it[62.149.128.160] refused to talk to me: 554 mxcmd06.ad.aruba.it bizsmtp Ewb21s02s5GeQSe01 Connection refused from XX.XXX.XXX.XXX. See http://csi.cloudmark.com/reset-request/?ip=XX.XXX.XXX.XXX for more information.
...
Dans Plesk, j'ai 320 mails dans la file d'attente, voici le header d'un d'entre eux :
Received: from XXXXXXX.XX (unknown [103.17.51.144])
by sd-XXXXX.dedibox.fr (Postfix) with ESMTPA id 68092F22D97;
Wed, 3 Feb 2016 11:28:04 +0100 (CET)
DomainKey-Signature: a=rsa-sha1; q=dns; c=nofws;
s=default; d=XXXXXXX.XX;
b=FxT2tmCLu3QvtyWZR0alXc0n0OxbFeeYNxw1ZaLs03lJ8BSiUWVzup+VUdW5dkCmIUxbOHP5IBbrwYe1PAhl0PmuSelKgPPhKBDKxzZF53vilJAtp45C5qMmuW3XMAcI;
h=Message-ID:From:To:Subject:Date:MIME-Version:Content-Type:X-Priority:X-MSMail-Priority:Importance:X-Mailer:X-MIMEOLE:X-PPP-Message-ID:X-PPP-Vhost;
Message-ID: <719AC716ED6128359B13E93101E3C328@XXXXXX.XX>
From: "gianchiancone" <gianchiancone@XXXXXX.XX>
To: "erasmus in" <erasmus-in@univ-montp3.fr>,
"eleonora selvatico" <eleonora.selvatico@gmail.com>,
"abonnements" <abonnements@liberation.fr>, "abo" <abo@lemonde.fr>,
"k damoun" <k-damoun@hotmail.fr>, "t lhonneur" <t.lhonneur@yahoo.fr>,
"emma samka" <emma.samka@wanadoo.fr>,
"anne marijnen" <anne.marijnen@univ-paris8.fr>,
"gianchiancone" <gianchiancone@libero.it>,
"camille besnard02" <camille.besnard02@gmail.com>,
"damien deblic" <damien.deblic@gmail.com>,
"perrine rosenzweig" <perrine.rosenzweig@gmail.com>,
"micali antonello" <micali.antonello@gmail.com>,
"erasmus scienzepolitiche" <erasmus.scienzepolitiche@uniroma1.it>,
"iattard" <iattard@assemblee-nationale.fr>,
"bibgeo" <bibgeo@univ-paris1.fr>, "peb bu" <peb.bu@univ-paris8.fr>,
"charlotte" <charlotte@lebonbon.fr>, "a marijnen" <a_marijnen@yahoo.it>,
"audrey mariette" <audrey.mariette@univ-paris8.fr>
Subject: =?ISO-8859-1?Q?2=2F3=2F2016_11=3A28=3A03_AM?=
Date: Tue, 3 Feb 2016 11:28:03 +0000
MIME-Version: 1.0
Content-Type: multipart/mixed;
boundary="----=_NextPart_000_47A5_718C1C42.6A9CE242"
X-Priority: 3
X-MSMail-Priority: Normal
Importance: Normal
X-Mailer: Microsoft Windows Live Mail 16.4.3522.110
X-MIMEOLE: Produced By Microsoft MimeOLE V16.4.3522.110
X-PPP-Message-ID: <20160203102812.38684.22026@sd-57518.dedibox.fr>
X-PPP-Vhost: XXXXXX.XX
Pour la partie films piratés, j'ai trouvé quelques fichiers dans les dossiers anon_ftp de quelques noms de domaines hébergés :Il n'y a rien dans le dossier ".a".
Contenu du cron : (Pour que ce soit plus clair, j'ai mis un numéro au nom de domaine)
*/10 * * * * /var/www/vhosts/DOMAINE1.COM/cgi-bin/test/updatedb > /dev/null 2>&1
Contenu du updatedb pointé par la tâche cron :
#!/bin/bash
cd "/var/www/vhosts/DOMAINE2.COM/anon_ftp/pub/. "
if [ -f .iscsid ]
then
pid=`cat .iscsid`
if [ `ps -p $pid | wc -l` -eq 2 ]; then
exit
fi
rm -rf .iscsid
fi
./.httpd -x "/usr/bin/php5-cgiÐ’ -cÐ’ /var/www/vhosts/DOMAINE3.COM/etc/php.ini"
cd ..
cd "/var/www/vhosts/DOMAINE3.COM/anon_ftp/pub/.                   "
./.httpd
Alors je décortique :Le fichier .iscsid contient simplement une id : 2263
Je pense que le gros problème vient du fichier .httpd, mais le codage de caractère le rend illisible avec mon outil :
Hébergé par Imagesia.com
Toutefois la fin contient plusieurs lignes lisibles :
Hébergé par Imagesia.com
Et l'intérieur contient du code html par moment. Je pense qu'il doit y avoir un accès web...
Bref je continue et je vais allimenter au fur et à mesure le topic dès que j'ai des éléments complémentaires.
Merci d'avance à ceux qui pourront m'aider !

J.C.