Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет Misha Verbitsky ([info]tiphareth)
@ 2009-07-29 18:26:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Настроение: sick

flirt.lenin.ru: черви!
Друзья, на сайт http://flirt.lenin.ru (группы Флирт Олега Сурусина и Валерия Рожкова)
забрались черви и рассылали от его лица кучу спама. Также они залезли на
сайт группы Др. Макс и Грибы http://www.drmaxz.lenin.ru/history.htm
и тоже все там заразили.

Результат вы можете наблюдать в Firefox, который при попытке посмотреъ сайт жалуется
"Имеется информация, что этот сайт атакует компьютеры!" большими буквами и не показывает сайт.

Я почистил червей как мог, взяв HTML-файлы из старого архива 2-годичной давности
(более свежего не было, ибо черви пришли туда 11-го апреля, а мы как раз переезжали,
что привело к обновлению всех бэкапов). Признаки жизнедеятельности спаммеров
удалили, но в результате спамной атаки нашу почту плохо берет gmail и непонятно
сколько еще серверов (это относится и к почте с LJR, потому что она рассылается с lenin.ru).

Интересно, что роботы, занятые рассылкой спама, оперативно
потерли все свои скрипты через ftp, как только мы заметили и начали разбираться.

Это не первый раз, когда на lenin.ru приходили черви, но такой массивный
фэйл случился впервые.

Распространяется он через ftp, видимо, воруя пароль из винды. Потом заражает все
.html файлы каким-то лютым жабаскрипом, тоже через ftp. Потом (и это случилось с нами
впервые) устанавливает чертову тучу .pl скриптов с непроизносимыми названиями
и рассылает спам.

Поскольку червь лезет через ftp, а sftp использовать не умеет,
я закрыл на сервере ftp. Давно пора, вообще-то.

Дорогие пользователи, если у вас венда, установите себе winscp и пользуйтесь.
http://winscp.net/

Если у вас есть друзья, которые имеют сайты на lenin.ru, расскажите им.

Такие дела
Миша



(Читать комментарии) - (Добавить комментарий)


[info]tiphareth
2009-07-29 19:50 (ссылка)
Ну, с гуглемэйлом вроде рассосалось, по крайней мере по логам
судя, все доходит исправно

На самом деле там если посмотреть, мы им насрали за сутки примерно
столько же, сколько они нам срут каждый день, то есть отсылки спама
в логах столько же, скольно спама из гуглемэйла на несуществующие
аккаунты типа sales@rossia.org

Ну а поскольку вообще SMTP-траффик сервера - по несколько тысяч валидных
писем в день (от LJR), вряд ли они из-за 10 тысяч спамов изойдут на говно

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ketmar
2009-07-29 19:53 (ссылка)
>Ну, с гуглемэйлом вроде рассосалось, по крайней мере по логам
>судя, все доходит исправно

он принимает, но молча кладёт в спам. как его отучить делать это — я не знаю (в смысле, не чтобы юзер помечал письма, а отучить глобально, повинившись «я не спамер, я больше не буду!»).

>Ну а поскольку вообще SMTP-траффик сервера — по несколько тысяч валидных
>писем в день (от LJR), вряд ли они из-за 10 тысяч спамов изойдут на говно

там тупой робат. он исходит на говно за рассылку по несуществующим адресам раз, и за то, что существующие юзеры отмечают письма как «спам». путь «туда» есть, пути «обратно» я не знаю.

а мыло.сру, например, требует заполнить огромную форму, включить кукиши, ввести капчу, дать адрес, поклониться и ждать. я не стал, просто больше не беру их письма тоже (всё равно это говнопочта).

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]tiphareth
2009-07-29 20:16 (ссылка)
На мэйл.ру доходит ОК, я посмотрел

(Ответить) (Уровень выше)


[info]fornit
2009-08-05 06:13 (ссылка)
он принимает, но молча кладёт в спам. как его отучить делать это — я не знаю (в смысле, не чтобы юзер помечал письма, а отучить глобально, повинившись «я не спамер, я больше не буду!»)
----------
Надо чтобы много пользователей сделали это
тогда он снова станет доверять

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ketmar
2009-08-05 08:05 (ссылка)
ага. разослать ещё спама с просьбой «пометьте это как 'не спам', пожалуйста!»

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]fornit
2009-08-13 15:05 (ссылка)
Ну я вот сейчас именно это и делаю - помечаю камменты с LJR как "не спам". Много народу сделает это - и Гмайл Тифарета "простит".

(Ответить) (Уровень выше)


(Читать комментарии) -