PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Keylogger, unerlaubter Zugriff, bitte Hilfe



Grex
04.01.08, 12:35
Hallo Leute, voreinmal braucht mein Server viel mehr MB RAM als sonst, auch wenn weniger Leute die Seite betrachten etc.

also er schmirt oft ab, bzw das Programm, könnt ihr mi evtl sagen, ob mein server "clean" ist, also ma von den Prozessen her:

1 ? 00:00:00 init
13469 ? 00:00:00 syslogd
13475 ? 00:00:00 klogd
13487 ? 00:00:00 named
13548 ? 00:00:00 mysqld_safe
13586 ? 00:00:18 mysqld
13587 ? 00:00:00 logger
13637 ? 00:00:00 postgrey
13648 ? 00:00:00 courierlogger
13649 ? 00:00:00 authdaemond
13658 ? 00:00:00 courierlogger
13659 ? 00:00:00 couriertcpd
13664 ? 00:00:00 couriertcpd
13667 ? 00:00:00 courierlogger
13671 ? 00:00:00 authdaemond
13672 ? 00:00:00 authdaemond
13673 ? 00:00:00 authdaemond
13674 ? 00:00:00 authdaemond
13675 ? 00:00:00 authdaemond
13755 ? 00:00:00 master
13770 ? 00:00:00 pickup
13775 ? 00:00:00 qmgr
13779 ? 00:00:00 sshd
13865 ? 00:00:00 proftpd
13878 ? 00:00:00 cron
13892 ? 00:00:00 apache2
13901 ? 00:00:00 apache2
13904 ? 00:00:00 ispcp_daemon
13934 ? 00:00:00 miniserv.pl
18041 ? 00:00:00 sshd
18049 pts/0 00:00:00 bash
19733 ? 00:00:00 apache2
19812 ? 00:00:00 apache2
19819 ? 00:00:00 apache2
19824 ? 00:00:00 apache2
19830 ? 00:00:00 apache2
20182 ? 00:00:00 apache2
20234 ? 00:00:00 apache2
20243 ? 00:00:00 apache2
20248 ? 00:00:00 apache2
20306 ? 00:00:00 apache2
20308 ? 00:00:00 apache2
20445 ? 00:00:00 apache2
20447 ? 00:00:00 apache2
20449 ? 00:00:00 apache2
20458 ? 00:00:00 apache2
20473 ? 00:00:00 cleanup
21504 ? 00:00:00 trivial-rewrite
21505 ? 00:00:00 smtp
22321 pts/0 00:00:00 ps


was mir verdächtig vorkommt sind:
13658 ? 00:00:00 courierlogger
13659 ? 00:00:00 couriertcpd
13664 ? 00:00:00 couriertcpd
13667 ? 00:00:00 courierlogger

ich kenne diese nicht wirklich.

Und weiss einer wo die log dateien sind, wer sich wan eingeloggt hat, bzw auch unerlaubte zugriffe, ich glaube jemand brute forced gerdade mein root pw raus, das aber 100 % ig sicher ist, mit groß/klein Buchstaben und Sonderzeichen und Zahlen natürlich


mfg
Grex

bla!zilla
04.01.08, 12:56
Lass lieber eine entsprechende Software über den Server laufen -> rkhunter. (http://www.rootkit.nl/projects/rootkit_hunter.html)

Die "verdächtigen" Prozesse sind harmlos, da ist z.B. dieser bei:



courierlogger(1): Courier syslog wrapper


Kein Grund zur Sorge - bis hier hin.

Grex
04.01.08, 13:07
halllo, danke ich installier das ma, hmm es ist seit dem ich ein upgrade gemacht habe, bzw mein provider, vill ging ja das was schief, thx

Grex
04.01.08, 13:19
hmm, könntet mir schnell einer sagen, wie ich rausbekomme wie viel ram das ich habe?

meine HP sagt mir ständig das:

Fatal error: Out of memory (allocated 1310720) (tried to allocate 311296 bytes) in /var/www/htdocs/style.php(17) : eval()'d code on line 205


Laut Vertrag sollte ich 512 MB Ram haben.

ich lese hier nur 131 MB ram raus,...

Roger Wilco
04.01.08, 13:31
ich lese hier nur 131 MB ram raus,...
Lies lieber die PHP Dokumentation. Bringt mehr...

http://www.php.net/manual/de/ini.core.php#ini.memory-limit

psy
04.01.08, 13:37
Die Kiste ist von dir angemietet (Rootserver, vserver) und du administrierst das Ding?

Herzlichen Glückwunsch. :rolleyes:

Schau dir das mal an:
http://www.root-und-kein-plan.ath.cx/

Grex
04.01.08, 13:53
psy sei ma leise, jeder fängt mal klein an oder?

finde sowas echt blöd von dir, und von meinen Provider erst recht, mein vServer ist besser gelaufen mit 256 MB ram als mit 512,... was sehr merkwüridg ist.

neija, das forum kostzt ja so einem an, wenn ein mod sowas schreibt.

Darf man sich jetzt net ma infos aus dem Net holen?

pff, für was ist dann das forum da, ich dachte es heißt User helfen User oder nich ?

Anscheinend bei dir nicht.

Neija, danke Leute,.

marce
04.01.08, 13:56
Bitte, keine Ursache. Sagst Du das gleiche auch zu dem Herzchirurgen, der Dir gerade einen Bypass setzen will?

Deine Reaktion lässt übrigens vermuten, dass Du die Seite und die dortigen Links nicht sehr intensiv studiert hast.


Schlusswort:
Bitte verstehe diese Seite nicht als "Du sollst keinen Rootserver etc." haben, es dient nur deiner eigenen Sicherheit und der der anderen.

Grex
04.01.08, 14:01
1. es ist kein root sondern ein vserver

so, und wenn man hier net ma fragen darf, dann tuts mir auch leid für da forum, bye

marce
04.01.08, 14:02
(1) das macht kein Unterschied.
(2) Auch das hat niemand behautet.

Aber um ein bisschen konstruktiv zu sein:

Poste bitte mal die Ausgaben von top, ps -fe, free, uname -a (und verwende bitte die Code-Tags des Forums dafür)

psy
04.01.08, 14:21
psy sei ma leise, jeder fängt mal klein an oder?

finde sowas echt blöd von dir, und von meinen Provider erst recht, mein vServer ist besser gelaufen mit 256 MB ram als mit 512,... was sehr merkwüridg ist.

neija, das forum kostzt ja so einem an, wenn ein mod sowas schreibt.

Darf man sich jetzt net ma infos aus dem Net holen?

pff, für was ist dann das forum da, ich dachte es heißt User helfen User oder nich ?

Anscheinend bei dir nicht.

Neija, danke Leute,.

Nein, ich bin ganz bestimmt nicht leise, wenn es dir nicht passt was ich gesagt habe, dann hast du Pech gehabt.
Lese die Webseite durch und werde schlauer!

Alex_K
04.01.08, 16:03
Laut Vertrag sollte ich 512 MB Ram haben.

ich lese hier nur 131 MB ram raus,...

512MB "zugesichert" oder "dynamisch"?

Aus der PHP Fehlermeldung kann man gar nicht heraus lesen wieviel Ram sein vServer hat. Das raus zu finden ist bei vServeren auch fast eine eigene Wissenschaft.
Google am besten mal nach dem Script "vzfree", dieses liest die entsprechenden Werte aus, und gibt sie in einer verständlichen Form aus.

Du solltest psys Aussage auch nicht als Beleidigung o.ä. sehen. Fakt ist nun mal, dass ein Root oder vServer in den Händen eines "unerfahrenen" Admins großes Potential für Missbrauch bietet, und damit auch dir finanzielle und rechtliche Probleme machen kann.
Die verlinkte Seite versucht nur über die Probleme aufzuklären und bietet Links zu weiterer Doku (um welche man nicht herumkommt, wenn man einen Server administrieren will).

Grex
04.01.08, 16:36
danke Alex_K

das hätte z.B auch psy schreiben können, dass das nicht geht, antürlich weiß ich wie man festplattenspeicher rauskriegt, dachte halt nur, man würde auch sehen z.B wie viel Ram gerade von wie viel genutzt wird.

Da Debian 4.0 nicht dieses Script mit installiert, wusste ich eben nicht den Befehl, habe auch schon google benutzt, aber ich weiss nicht was man da als Stichwort nehmen soll.

danke ;)

Mfg
Grex
Edit:
Muss man ein Server "Programm" also mit C++ evtl. neu Compilen ?, wenn man ein server upgrade macht?

Roger Wilco
04.01.08, 17:16
Aus der PHP Fehlermeldung kann man gar nicht heraus lesen wieviel Ram sein vServer hat.
Auf "magische" Weise steht in der Fehlermeldung aber der Defaultwert für memory_limit...


dachte halt nur, man würde auch sehen z.B wie viel Ram gerade von wie viel genutzt wird.

cat /proc/user_beancounters
Klappt nur bei Virtuozzo/OpenVZ-basierten Virtual-Servern.


Muss man ein Server "Programm" also mit C++ evtl. neu Compilen ?, wenn man ein server upgrade macht?
IdR nein.