andromedos 0 Zgłoś post Napisano Maj 23, 2012 Witam mianowicie mam taki problem mam atak na serwer vps tworzy on ogromne logi az maksymalnie zapelni dysk. Pytanie gdzie znajde kosz usuwam log ten trafia to /tmp kasuje z tego folderu i leci do kosza którego nie moge zlokalizowac. Moj serwer to vps system debian Prosze o pozytywne odpowiedzi jestem dość świeży. Udostępnij ten post Link to postu Udostępnij na innych stronach
Kolopik 222 Zgłoś post Napisano Maj 23, 2012 (edytowany) Ale o co chodzi? Jak ty usuwasz logi, że trafiają do kosza ? Chodzi o /dev/null ? Jak usuwasz pliki to one znikają, a nie są przenoszone do kosza. No chyba, że masz iksy i sobie przenosisz. Tak czy siak nie rozumiem o czym mówisz. Z reguły jest tak, że jak usuwasz coś z koszta, to znika to z komputera. Edytowano Maj 23, 2012 przez Kolopik (zobacz historię edycji) Udostępnij ten post Link to postu Udostępnij na innych stronach
andromedos 0 Zgłoś post Napisano Maj 23, 2012 Tak wygląda dos i zapisywanie do log gdzie całośc waży 4.44 gb po 2 min wygląda to tak Tak ale po przenoszeniu dalej nie zwalnia się miejsce Udostępnij ten post Link to postu Udostępnij na innych stronach
Kolopik 222 Zgłoś post Napisano Maj 23, 2012 Logiczne, bo przenosząc do kosza nie usuwasz plików. Rozumiesz różnicę? Większość ludzi myli te pojęcia, bo przenosi się do kosza a nie usuwa. Po przeniesieniu plików do kosza nadal są na dysku, rozumiesz ? Wciąż nie rozumiem do czego dążysz. Znasz komendę rm ? Udostępnij ten post Link to postu Udostępnij na innych stronach
N0Name 48 Zgłoś post Napisano Maj 23, 2012 Jesteś pewny że masz dosa? Sprawdź może logi, lub logi blędów może masz jakiś błąd który spamuje w logach. Sprawdz logi auth. Udostępnij ten post Link to postu Udostępnij na innych stronach
andromedos 0 Zgłoś post Napisano Maj 23, 2012 Tak dos i znam komende rn jednak plik ktory sie utworzy ma na celu zapelnienie miejsca na full z kad wiem ze to atak poniewaz jasno i wyraznie zostalem o tym poinformowany dosowali slabym dosem serwer dawal sobie rade tylko zasoby wykorzystywał wiec zaczeli robić w ten sposób wczoraj znalezlem plik log i go skasowalem poprzez rn ten polecial gdzies w kosz i nie moglem dojść jak go usunąć Rozwiązaniem okazało sie wyłaczenie logów jednak nadal niewiem gdzie idą pliki skasowane to ani /tmp ani trash Udostępnij ten post Link to postu Udostępnij na innych stronach
Kolopik 222 Zgłoś post Napisano Maj 23, 2012 Jesteś pewny że masz dosa? Sprawdź może logi, lub logi blędów może masz jakiś błąd który spamuje w logach. Sprawdz logi auth. Pewnie cron, masa błędów w skryptach, błędy w bazie itp. Udostępnij ten post Link to postu Udostępnij na innych stronach
trustnet 38 Zgłoś post Napisano Maj 23, 2012 zajrzyj do katalogu /var/log ... Wojtek Udostępnij ten post Link to postu Udostępnij na innych stronach
Kolopik 222 Zgłoś post Napisano Maj 23, 2012 (edytowany) Tak dos i znam komende rn jednak plik ktory sie utworzy ma na celu zapelnienie miejsca na full z kad wiem ze to atak poniewaz jasno i wyraznie zostalem o tym poinformowany dosowali slabym dosem serwer dawal sobie rade tylko zasoby wykorzystywał wiec zaczeli robić w ten sposób wczoraj znalezlem plik log i go skasowalem poprzez rn ten polecial gdzies w kosz i nie moglem dojść jak go usunąć Rozwiązaniem okazało sie wyłaczenie logów jednak nadal niewiem gdzie idą pliki skasowane to ani /tmp ani trash Przeważnie logi znajdują się w /var/log. Komenda to RM, a nie RN, jak pisałeś. Btw. nie lepiej jest się zabezpieczyć oraz wyciąć adresy "dosujące" serwer ? Edytowano Maj 23, 2012 przez Kolopik (zobacz historię edycji) Udostępnij ten post Link to postu Udostępnij na innych stronach
andromedos 0 Zgłoś post Napisano Maj 23, 2012 Niestety nie mam crona w bazie było wszystko ok widze wielu z was nie miało doczynienia z dosem. Udostępnij ten post Link to postu Udostępnij na innych stronach
Misiek08 285 Zgłoś post Napisano Maj 23, 2012 Jakiego serwera http używasz (bo to chyba w ten sposób tworzy się b. długi access log)? Podaj na PW dane do VPSa to postaram sie sprawdzic ta sprawe, usunac logi (w linux'ie raczej sie kosza nie spotyka - jesli mowimy o terminalu i rm) i jesli to nginx to można wyłączyć dane żądania z access loga albo całkiem wyciąć na firewallu. Ewentualnie jeśli to Apache i nie chcesz zmieniać to może jakiś Varnish przed Apache, który zapewni szybsze odpowiedzi i brak logów (też dzięki regułom). Udostępnij ten post Link to postu Udostępnij na innych stronach
andromedos 0 Zgłoś post Napisano Maj 23, 2012 ok wielki juz jest dzieki za pomoc Udostępnij ten post Link to postu Udostępnij na innych stronach
Kolopik 222 Zgłoś post Napisano Maj 23, 2012 Za to komendę "rm" znamy świetnie. To nie logi tyle ważą, a pliki, które ktoś Ci może wysyłać na serwer. Nie wiem ile tygodni musiałbyś mnie ataków, żeby twoje logi zajmowały 120GB. Udostępnij ten post Link to postu Udostępnij na innych stronach
Misiek08 285 Zgłoś post Napisano Maj 23, 2012 Co było powodem tego zajmowania dysku, @andromedos? Udostępnij ten post Link to postu Udostępnij na innych stronach
andromedos 0 Zgłoś post Napisano Maj 23, 2012 No szkoda ze musialem je wyłaczyć pokazał bym ze przy ataku moje miejsce na serwerze spadalo i to nie w kb ale w gb Po godzinie mialem max wykozystania miejsca na serwerze po kasacji logów wracało do normy Udostępnij ten post Link to postu Udostępnij na innych stronach
andromedos 0 Zgłoś post Napisano Maj 23, 2012 Tak wygląda to prawidłowo Kolopik mi naprawil wielkie dzieki dla użytkownika. Udostępnij ten post Link to postu Udostępnij na innych stronach
Kolopik 222 Zgłoś post Napisano Maj 23, 2012 Wyszło na to, że z 2 adresów IP ktoś wrzucał duże pliki na serwer. dostał się przez dziurawy skrypt autora tematu Wszystko już działa Udostępnij ten post Link to postu Udostępnij na innych stronach
andromedos 0 Zgłoś post Napisano Maj 23, 2012 Kolopik jeszcze raz dzieki bo nie moge dac plusa wielkie dziex za pomoc. Udostępnij ten post Link to postu Udostępnij na innych stronach
Misiek08 285 Zgłoś post Napisano Maj 24, 2012 Daliśmy za Ciebie Udostępnij ten post Link to postu Udostępnij na innych stronach
andromedos 0 Zgłoś post Napisano Maj 26, 2012 Jeszcze raz dzieki Kolopik jednak blokada tych 2 ip nie dała za wiele następnego dnia o 14.15 kilka osób poleciało po vps wystarczyła jakieś 1 minuta aby mi całkowicie zablokowali cały vps za stałe równo mierne przeciążenie. Sorki za taki ciemniak pisze na forum jednak wszystkiego nie można umieć niestety brak czasu na naukę takich rzeczy Udostępnij ten post Link to postu Udostępnij na innych stronach
Misiek08 285 Zgłoś post Napisano Maj 26, 2012 Pisz do dostawcy, że Cię ktoś atakuje. Podaj też dane na PW, bo może dalej coś w skrypcie siedzi, a nie systemowo. Udostępnij ten post Link to postu Udostępnij na innych stronach