Author Topic: ช่วยผมด้วยครับพี่ๆ ผมจะไม่เหลืออะไรแล้ว เหอะๆ  (Read 2348 times)

0 Members and 1 Guest are viewing this topic.

Offline www.HOSTRANG.com

  • Full Member
  • ***
  • Posts: 455
  • Reputation Power: 5
  • www.HOSTRANG.com has no influence.
  • คนขายบริการ
    • Hosting
1.คือว่า เครื่องผมโดนไวรัสไอเฟรม ห๊ะ ลูกค้าหลายร้อย user และเว็บ โดนหมด มีลอดไปประมาณ 20%

2.ตอนนี้ ผมก็โดน ไวรัส มันรัน แสปม ไป หลายๆที่ ทำให้ผมโดน แบล๊กลิส ไอพี อีกด้วย และก็มะรู้จะทำไงดี

3.ทางผมก็ ปิด cgi หมดแล้วครับ ยังรัน Phel ได้อีกครับ เหอะๆ

ตอนนี้ เมลล์ ก็ส่งไม่ออก โฮสก็ ล่มบ่อย ได้แต่ kill ผมไม่ไม่ค่อยมีความรู้อะครับ รบกวนพี่ๆช่วยแนะนำหน่อยนะครับ

สิ่งที่อยากจะทำตอนนี้
1.ปิดการรัน CGI อย่างถาวร ห้ามมีรันอีก
2.ทำไงดีครับ ฮ๊อตเมลล์มันแบนไปแย้ว

ผมเครียดจะตายแล้วครับพี่ๆ รบกวนจิงๆนะครับ

เมลล์ผมนะ server_kid@hotmail.com
« Last Edit: July 23, 2009, 09:24:57 AM by pongpan »
Web Hosting เว็บโฮสติ้ง ราคาถูก คุณภาพสูง  โทรมาได้ 24 ชม - HOSTRANG.COM
รับทำเว็บไซต์ |Web hosting|Radio Streaming|Domain Name|Tv Streaming|Vps
Tel : 08-0127-6007, 08-9191-4967, 087-7364025 , Fax : 02-101-2882 Ext 1669
E-mail : Support@hostrang.com , Website : www.hostrang.com

Offline capucino

  • Full Member
  • ***
  • Posts: 439
  • Reputation Power: 5
  • capucino has no influence.
ใช้ control panel อะไรครับ

Offline www.HOSTRANG.com

  • Full Member
  • ***
  • Posts: 455
  • Reputation Power: 5
  • www.HOSTRANG.com has no influence.
  • คนขายบริการ
    • Hosting
ใช้ control panel อะไรครับ


DA ครับ
Web Hosting เว็บโฮสติ้ง ราคาถูก คุณภาพสูง  โทรมาได้ 24 ชม - HOSTRANG.COM
รับทำเว็บไซต์ |Web hosting|Radio Streaming|Domain Name|Tv Streaming|Vps
Tel : 08-0127-6007, 08-9191-4967, 087-7364025 , Fax : 02-101-2882 Ext 1669
E-mail : Support@hostrang.com , Website : www.hostrang.com

Offline Siamwebsolution.com

  • Hosting Provider
  • Hero Member
  • ***
  • Posts: 1,956
  • Reputation Power: 24
  • Siamwebsolution.com barely matters.Siamwebsolution.com barely matters.
  • นายนู๋
    • สยามเว็บโซลูชั่นดอทคอม รับทำเว็บไซต์ Web Design
1.ตั้งสติ ค่อยๆคิด
2.แจ้งเหตุผลที่แท้จริงให้ลูกค้าทราบ
3.ทำตามกระทู้แนะนำนี้ ลองค้นดูครับ
4.ติดต่อหามือปืนหลายๆท่านในนี้ให้ช่วย
5.เช็ค spam listed http://www.dnsbl.info แล้วตรวจสอบ server ของเราให้ดีว่าปลอดภัยแล้ว จึงค่อยส่งเมล์ไปคุยเป็นเจ้าๆไป

ผมโดนอยู่เช่นกัน 1 เครื่อง
server ยังปลอดภัยไม่สมบูรณ์  ว่าเสร็จแล้วจะเมล์ไปคุยเช่น

ขอให้โชคดีครับ 
นี่แหละงานของเรา ขอให้ทำใจและสู้ หาวิธีแก้ไขกันไปครับ

//เพิ่มเติม

โดยปกติ บางที่เราไม่ต้องเมล์แจ้งนะครับ เค้าจะรอดูประมาณ 24-48 ชั่วโมง
ถ้าเครื่องเราไม่มีการ spam ออกไป  เค้าจะปลดให้เองอัตโนมัติ
ซึ่งก่อนหน้านี้ผมติดอยู่ 5 ที่   ตอนนี้เหลือ 4 ที่แล้ว  ยังไม่ได้แจ้งที่ไหนไปเลย
« Last Edit: July 23, 2009, 09:36:15 AM by Siamwebsolution.com »
รับทำเว็บไซต์ รับทำ SEO สอนทำเว็บ ชาญแมนชั่น เลือดหมูคุณศรี สิวาลัย ซิตี้ เพลส น้ำมันมะพร้าว สารดูดความชื้น
บริษัท สยามเว็บโซลูชั่นดอทคอม จำกัด พัทยาเหนือ ติดร้านเลือดหมูคุณศรี2 เปิดทุกวัน 08.00-16.30 น.
Office :11/22 ม.6 ต.นาเกลือ อ.บางละมุง จ.ชลบุรี 20150 Tel/Fax:038-412701,M:081-7789517,089-9879993
อีเมล์ info[at]siamwebsolution.com

Offline www.HOSTRANG.com

  • Full Member
  • ***
  • Posts: 455
  • Reputation Power: 5
  • www.HOSTRANG.com has no influence.
  • คนขายบริการ
    • Hosting
1.ตั้งสติ ค่อยๆคิด
2.แจ้งเหตุผลที่แท้จริงให้ลูกค้าทราบ
3.ทำตามกระทู้แนะนำนี้ ลองค้นดูครับ
4.ติดต่อหามือปืนหลายๆท่านในนี้ให้ช่วย
5.เช็ค spam listed http://www.dnsbl.info แล้วตรวจสอบ server ของเราให้ดีว่าปลอดภัยแล้ว จึงค่อยส่งเมล์ไปคุยเป็นเจ้าๆไป

ผมโดนอยู่เช่นกัน 1 เครื่อง
server ยังปลอดภัยไม่สมบูรณ์  ว่าเสร็จแล้วจะเมล์ไปคุยเช่น

ขอให้โชคดีครับ 
นี่แหละงานของเรา ขอให้ทำใจและสู้ หาวิธีแก้ไขกันไปครับ

//เพิ่มเติม

โดยปกติ บางที่เราไม่ต้องเมล์แจ้งนะครับ เค้าจะรอดูประมาณ 24-48 ชั่วโมง
ถ้าเครื่องเราไม่มีการ spam ออกไป  เค้าจะปลดให้เองอัตโนมัติ
ซึ่งก่อนหน้านี้ผมติดอยู่ 5 ที่   ตอนนี้เหลือ 4 ที่แล้ว  ยังไม่ได้แจ้งที่ไหนไปเลย




ขอบคุณครับ ว่าแต่จะมีมือปืนที่ไหนใจดีมา ช่วยผมได้เนี่ย หุๆ

ตอนนี้ที่หลักๆคือ เพิล ครับ ไม่อยากให้มันรันเลย
Web Hosting เว็บโฮสติ้ง ราคาถูก คุณภาพสูง  โทรมาได้ 24 ชม - HOSTRANG.COM
รับทำเว็บไซต์ |Web hosting|Radio Streaming|Domain Name|Tv Streaming|Vps
Tel : 08-0127-6007, 08-9191-4967, 087-7364025 , Fax : 02-101-2882 Ext 1669
E-mail : Support@hostrang.com , Website : www.hostrang.com

Offline ICOM

  • THT Person of the Year 2008
  • Moderator
  • Hero Member
  • *****
  • Posts: 5,536
  • Reputation Power: 76
  • ICOM has a powerful will.ICOM has a powerful will.ICOM has a powerful will.ICOM has a powerful will.ICOM has a powerful will.ICOM has a powerful will.ICOM has a powerful will.
  • ใส่บวกในใจ
ลองติดต่อคุณ hack3rb43 หรือคุณ KKE หรือคุณ Bestthaihost ใครอีกละนึกไม่ออก
ดูครับ

ลองหา cgi ไปพลางๆก่อน (รู้สึกจะเป็นข้อความของคุณ KKE น่ะ ผมลืมจดไว้)

Quote
หา cgi ทำงาน

#find /home/*/domains/*/public_html/cgi-bin/ -iname \*.cgi -ls
#find /home/*/domains/*/public_html/cgi-bin/ -iname \*.pl -ls
 #find /home/*/domains/*/private_html/cgi-bin/ -iname \*.cgi -ls
 #find /home/*/domains/*/public_html/cgi-bin/ -iname \*.pl -ls

หรือ

ps aux|grep cgi
เสร็จแล้ว
lsof -p <process id>
โดใช้ process ID ที่เราได้มาจากคำสั่ง ps aux ครับ
เราจะได้รู้ว่า script ที่ถูกฝังนั้น มาจาก virtual host ไหน
จากนั้นก็เข้าไปทำการปิด cgi ซะ


Offline BestThaiHost

  • Hosting Provider
  • Hero Member
  • ***
  • Posts: 4,250
  • Reputation Power: 45
  • BestThaiHost might someday be someone...BestThaiHost might someday be someone...BestThaiHost might someday be someone...BestThaiHost might someday be someone...
  • Best Internet Service Solution
    • Best Thai Host
ไม่สามารถปิดหรือลบ perl ออกไปจากเครื่องได้ครับ เพราะว่ามีโปรแกรมหลายๆตัวในเครื่องต้องการใช้ perl
ต้องแยกเป็น 2 กรณีครับ
1. virus iframe : ก่อนอื่นไล่เปลี่ยน password ของลูกค้าที่โดนให้หมด เสร็จแล้วก็ไล่ลบ iframe ออก
2. โดนฝัง perl script : อันดับแรก ตรวจสอบ mail queue ของเราก่อน ว่ามีคิวค้างอยู่กี่หมื่นฉบับ เสร็จแล้วลบออกให้หมด จากนั้นให้ทำการหาต้นตอว่ามัน run มาจาก web site ไหน

ปล. ตรวจสอบ php.ini ด้วยว่าได้ปิด function system, exec พวกนี้หรือยัง ถึงแม้เราปิด cgi ไว้แต่ยังเปิด exec อยู่ ทางผู้บุกรุกก็สามารถสั่งให้ พีื perl script ได้ผ่านทาง PHP


Offline HOSTNEVERDIE

  • Hosting Provider
  • Hero Member
  • ***
  • Posts: 3,464
  • Reputation Power: 41
  • HOSTNEVERDIE might someday be someone...HOSTNEVERDIE might someday be someone...HOSTNEVERDIE might someday be someone...HOSTNEVERDIE might someday be someone...
  • Hosting You Promising Future
    • Web Hosting
น่ากลัวแฮะ virus iframe แต่พูดซะตกใจเลย ผมไม่เหลืออะไรแล้ว
ค่อยๆ แก้ไปครับ ปัญหาทุกอย่างแก้ได้ ถ้าแก้เองไม่ไหวลองปรึกษาคุณ แมน kke ดูครับ  :smash:
เอาใจช่วยครับ ผมว่าตอนนี้รีบถอดสาย lan และแก้ปัญหาก่อนดีกว่าไหมครับ
ไม่รู้แนะนำถูกป่าวรอผู้รู้มาตอบ แต่ผมเจ้าเว็บ hostrang.com ได้ปกตินะครับ ช้านิดหน่อยเท่านั้นเอง
« Last Edit: July 23, 2009, 11:43:34 AM by neverdie »
Web Hosting 10 GB เพียง 599 บาท/ปี จดโดเมน  349 บาท/ปี โฮสติ้ง
Hosting เร็ว แรง ไม่มีล่ม ไม่จำกัดแบนวิท
VPS ราคาถูก VPS Hosting พื้นที่ 50 GB เพียง 999 บาท ต่อเดือน
นึกถึง Host คุณภาพบริการชั้นหนึ่ง นึกถึง HostNeverDie.com

Offline ATimeHost.com

  • Full Member
  • ***
  • Posts: 132
  • Reputation Power: 1
  • ATimeHost.com has no influence.
  • ATimeHost.com
    • ATimeHost.com
ไม่สามารถปิดหรือลบ perl ออกไปจากเครื่องได้ครับ เพราะว่ามีโปรแกรมหลายๆตัวในเครื่องต้องการใช้ perl
ต้องแยกเป็น 2 กรณีครับ
1. virus iframe : ก่อนอื่นไล่เปลี่ยน password ของลูกค้าที่โดนให้หมด เสร็จแล้วก็ไล่ลบ iframe ออก
2. โดนฝัง perl script : อันดับแรก ตรวจสอบ mail queue ของเราก่อน ว่ามีคิวค้างอยู่กี่หมื่นฉบับ เสร็จแล้วลบออกให้หมด จากนั้นให้ทำการหาต้นตอว่ามัน run มาจาก web site ไหน

ปล. ตรวจสอบ php.ini ด้วยว่าได้ปิด function system, exec พวกนี้หรือยัง ถึงแม้เราปิด cgi ไว้แต่ยังเปิด exec อยู่ ทางผู้บุกรุกก็สามารถสั่งให้ พีื perl script ได้ผ่านทาง PHP


+1 ครับ

Offline InterServer.Asia-คุณภาพต้องมาก่อน

  • Full Member
  • ***
  • Posts: 129
  • Reputation Power: 2
  • InterServer.Asia-คุณภาพต้องมาก่อน has no influence.
  • Service ระดับเทพ^^
    • InterServer.Asia-คุณภาพต้องมาก่อน
เอาใจช่วยครับ  lol

Offline hack3rb43

  • Hosting Provider
  • Hero Member
  • ***
  • Posts: 3,465
  • Reputation Power: 40
  • hack3rb43 might someday be someone...hack3rb43 might someday be someone...hack3rb43 might someday be someone...hack3rb43 might someday be someone...
  • มือปืนรับจ้าง
ปิด cgi perl จาก host ให้หมดต้องแก้ tempplate da apache แล้ว rewrite ใหม่ครับ ที่นี้จะรันไม่ได้เลย

มือปืนรับจ้าง
รับซ่อม Install Upgrade Compile DirectAdmin อย่างมืออาชีพ
รับดูแล Server Linux ของท่านให้ทำงานอย่างราบรื่นทั้ง Apache MySQL SMTP พร้อมปรับแต่งให้มีประสิทธิภาพสูงสุด สนใจติดต่อได้ที่ 0835798008 ตลอด 24 ชม
Switch Router Cisco อุปกรณ์ Enterprise ในราคาที่จับต้องได้ http://www.thaihosttalk.com/th1/index.php?topic=18076.0
รับ Implement ระบบ VPS OpenVZ อย่างมืออาชีพ สนใจสอบถามได้ครับ

Offline KKE

  • KKEonline²
  • Moderator
  • Hero Member
  • *****
  • Posts: 7,649
  • Reputation Power: 101
  • KKE has an aura about them.KKE has an aura about them.KKE has an aura about them.KKE has an aura about them.KKE has an aura about them.KKE has an aura about them.KKE has an aura about them.KKE has an aura about them.KKE has an aura about them.KKE has an aura about them.
  • ;-)
    • PinkkeyHost.com - Professional Web Hosting & Domain Name Services

ปิด CGI
#perl -pi -e 's/cgi-ON/cgi-OFF/' /usr/local/directadmin/data/users/*/user.conf
#perl -pi -e 's/cgi-ON/cgi-OFF/' /usr/local/directadmin/data/users/*/reseller.conf
#perl -pi -e 's/cgi-ON/cgi-OFF/' /usr/local/directadmin/data/users/*/domains/*.conf

เสร็จแล้วเขียน config ใหม่
echo "action=rewrite&value=httpd" >> /usr/local/directadmin/data/task.queue

รอประมาณ 1 นาที แล้ว restart httpd ใหม่

ค้นหา cgi ที่ run อยู่
ps auwx|grep perl

พบชื่อแล้วก็ kill ทิ้ง
killall -9 dark.cgi

ลบ mail queue ทิ้ง
cd /var/spool/exim
mv input input.x
mv msglog msglog.x
เสร็จแล้ว restart exim ใหม่

ยังมีอย่างอื่นอีกหลายอย่างที่ต้องทำ เช่น scan virus ไล่เปลี่ยน pasword ...


Offline HostingIDC.Com

  • Hosting Provider
  • Hero Member
  • ***
  • Posts: 1,949
  • Reputation Power: 19
  • HostingIDC.Com has no influence.
  • Web Hosting Quality service
    • Host Hosting Web Hosting SEO Hosting CMS Hosting
ขอบคุณโค้ดคุณแมนมากครับ ขอแก้นิดนุง

Quote
ปิด CGI
#perl -pi -e 's/cgi-ON/cgi-OFF/' /usr/local/directadmin/data/users/*/user.conf
#perl -pi -e 's/cgi-ON/cgi-OFF/' /usr/local/directadmin/data/users/*/reseller.conf
#perl -pi -e 's/cgi-ON/cgi-OFF/' /usr/local/directadmin/data/users/*/domains/*.conf


เป็น

Quote
ปิด CGI
#perl -pi -e 's/cgi=ON/cgi=OFF/' /usr/local/directadmin/data/users/*/user.conf
#perl -pi -e 's/cgi=ON/cgi=OFF/' /usr/local/directadmin/data/users/*/reseller.conf
#perl -pi -e 's/cgi=ON/cgi=OFF/' /usr/local/directadmin/data/users/*/domains/*.conf


ใส่ทั้งใน da แล้วก็ คอมไพล์ใหม่ใน apache disable--cgi

มันจะรันได้อีกก็คง มีงง

lol
HostingIDC บริการคุณภาพ ใส่ใจทุกรายละเอียด
Host Hosting Web Hosting SEO Hosting CMS Hosting
-:[: Web Hosting Quality service by HostingIDC.Com :]:-

Offline BestThaiHost

  • Hosting Provider
  • Hero Member
  • ***
  • Posts: 4,250
  • Reputation Power: 45
  • BestThaiHost might someday be someone...BestThaiHost might someday be someone...BestThaiHost might someday be someone...BestThaiHost might someday be someone...
  • Best Internet Service Solution
    • Best Thai Host
ขอบคุณโค้ดคุณแมนมากครับ ขอแก้นิดนุง

เป็น

ใส่ทั้งใน da แล้วก็ คอมไพล์ใหม่ใน apache disable--cgi

มันจะรันได้อีกก็คง มีงง

lol


มันจะรันได้อีก ถ้ายังไม่ได้ปิด exec , system ใน php.ini


Offline Siamwebhost.Com

  • Hosting Provider
  • Hero Member
  • ***
  • Posts: 8,271
  • Reputation Power: 101
  • Siamwebhost.Com has an aura about them.Siamwebhost.Com has an aura about them.Siamwebhost.Com has an aura about them.Siamwebhost.Com has an aura about them.Siamwebhost.Com has an aura about them.Siamwebhost.Com has an aura about them.Siamwebhost.Com has an aura about them.Siamwebhost.Com has an aura about them.Siamwebhost.Com has an aura about them.Siamwebhost.Com has an aura about them.
  • คนแก่ ปากร้าย แต่ใจดี
    • Siamwebhost.Com - Most Popular Web Hosting Provider in Thailand.
Virsu Iframe ยังไม่น่ากลัวเท่าไหร่ เพราะหากติดเราก็ยังพอจะหาสาเหตุและแก้ไขได้ แต่พวก trojan backdoor ที่แทรกมากับ plugin หรือ component ของ CMS ต่างๆ นี่สิ น่ากลัวกว่า เพราะจะตรวจสอบและหาต้นตอได้ยากมาก  บาง script จะมีการสุ่มยิง package ไปยัง ip อื่นๆ เป็นระยะ

ทำให้ admin ต้องทำงานหนัก อดหลับ อดนอน เพื่อ Monitor ดูว่าเว็บไหนที่มีปัญหาแล้วก็ไล่ปิดไปทีละเว็บ

งานของพวกเราก็คืองานบริการ เวลามีปัญหา ก็เครียด กินไม่ได้ นอนไม่หลับ .... แล้วอย่างนี้ยังจะขาย 50MB ปีละ 100 บาท กันอยู่อีกเหรอ ... คิดกันให้มากๆ หน่อยนะครับ ว่ามันคุ้มไหม
www.siamwebhost.com since 2004
Microsoft Registered Partner, Microsoft Action Pack Subscriber, Microsoft SPLA Partner (CDG's Official Partner)
ผู้ให้บริการเว็บโฮสติ้งคุณภาพสูงราคาย่อมเยา เหมาะสำหรับทุกธุระกิจบนโลกอินเทอร์เน็ต www.thaihosttalk.com
PR:3 PageRank #3 out of 10

Offline iCafe™ โฮสแพงๆ

  • Hosting Provider
  • Hero Member
  • ***
  • Posts: 1,535
  • Reputation Power: 15
  • iCafe™ โฮสแพงๆ has no influence.
  • ไม่อวดเก่ง ไม่ขี้โม้
    • iCafeServer
Virsu Iframe ยังไม่น่ากลัวเท่าไหร่ เพราะหากติดเราก็ยังพอจะหาสาเหตุและแก้ไขได้ แต่พวก trojan backdoor ที่แทรกมากับ plugin หรือ component ของ CMS ต่างๆ นี่สิ น่ากลัวกว่า เพราะจะตรวจสอบและหาต้นตอได้ยากมาก  บาง script จะมีการสุ่มยิง package ไปยัง ip อื่นๆ เป็นระยะ

ทำให้ admin ต้องทำงานหนัก อดหลับ อดนอน เพื่อ Monitor ดูว่าเว็บไหนที่มีปัญหาแล้วก็ไล่ปิดไปทีละเว็บ

งานของพวกเราก็คืองานบริการ เวลามีปัญหา ก็เครียด กินไม่ได้ นอนไม่หลับ .... แล้วอย่างนี้ยังจะขาย 50MB ปีละ 100 บาท กันอยู่อีกเหรอ ... คิดกันให้มากๆ หน่อยนะครับ ว่ามันคุ้มไหม

 :smash: :smash: :smash:

Offline arty

  • Hosting Provider
  • Hero Member
  • ***
  • Posts: 2,018
  • Reputation Power: 23
  • arty barely matters.arty barely matters.
  • 24 hrs.
    • www.artyhost.com
Virsu Iframe ยังไม่น่ากลัวเท่าไหร่ เพราะหากติดเราก็ยังพอจะหาสาเหตุและแก้ไขได้ แต่พวก trojan backdoor ที่แทรกมากับ plugin หรือ component ของ CMS ต่างๆ นี่สิ น่ากลัวกว่า เพราะจะตรวจสอบและหาต้นตอได้ยากมาก  บาง script จะมีการสุ่มยิง package ไปยัง ip อื่นๆ เป็นระยะ

ทำให้ admin ต้องทำงานหนัก อดหลับ อดนอน เพื่อ Monitor ดูว่าเว็บไหนที่มีปัญหาแล้วก็ไล่ปิดไปทีละเว็บ

งานของพวกเราก็คืองานบริการ เวลามีปัญหา ก็เครียด กินไม่ได้ นอนไม่หลับ .... แล้วอย่างนี้ยังจะขาย 50MB ปีละ 100 บาท กันอยู่อีกเหรอ ... คิดกันให้มากๆ หน่อยนะครับ ว่ามันคุ้มไหม


ไม่ต้องคิดให้มากหรอกครับ ไม่คุ้มแน่นอน



Offline SirBanD(-1) | เสี่ย WAKE

  • Hosting Provider
  • Hero Member
  • ***
  • Posts: 1,629
  • Reputation Power: 16
  • SirBanD(-1) | เสี่ย WAKE has no influence.
  • http://sirband.multiply.com
    • WakeProject Group
ไม่ต้องคิดให้มากหรอกครับ ไม่คุ้มแน่นอน






ไม่คุ้มแน่นอน เห็นด้วยเลยครับ ปล่อยให้ขายไปเหอะ ราคาถูกหน่ะ
Dedicated Server เริ่มต้น 2,500 บาท พร้อมใช้ภายใน 15 นาที ฟรี Directadmin, OS Install
WakeColo.com รับวาง Colocation เพียง 2,000 บาทเท่านั้น
WakeProject.com บริการ Web Hosting Domain Names
MSN : support [at] wakeproject.com โทร 089-631-8146
เว็บโฮสติ้ง จดโดเมน colocation โฮส วางโคโล เช่าโฮส dedicated server reseller host reseller domain