Server von Botnetz befallen?

Proti

Lieutenant
Registriert
Nov. 2008
Beiträge
634
Servus

Folgende Frage: Wir haben seit einiger Zeit einen Webspace für unser Forum (SMF) zugelegt. Auf dem FTP befindet sich ausschliesslich die Forensoftware, nichts zusätzlich - jedenfalls nicht bewusst :)

Das Problem ist nun folgendes: Seit 3 Tagen ist unsere IP bei CBL gelistet und wir haben in der Vergangenheit öfters Performanceeinbussen festgestellt, was die Vermutung nahe legte, dass möglicherweise ein Spamscript auf den Server gelangt ist und da herumwütet.

Mein Wissen in dieser Sache ist begrenzt, was ich jetzt mal gemacht habe ist:

- Logfile auf dem FTP gesucht -> Sollte normalerweise vom Serverbetreiber da abgelegt werden dachte ich, war aber keines zu finden.

- Mail-Einstellungen des Forums angeschaut, das Forum versendet über Port 25.

- PHP-Scripte überprüft, nichts eindeutiges gefunden was z.B. auf DarkMailer, etc. schliessen lassen würde.

- Open-Relay-Test gemacht, alles in Ordnung.

- Server-Hoster mal angeschrieben. Die meinten: "Ja klingt nach Botnetz, überprüft mal die PHP-Scripte". Falls wirklich Spam von diesem Server abgeht und die IP deshalb bei CBL gelistet ist, sind dann zwangsläufig wir die Ursache oder kann das Problem auch woanders herkommen?



Kann mir jemand eine Anleitung für Dummies geben wie ich herausfinde ob ein faules Skript auf unserem Webspace liegt, woher ich einen Maillog kriege und was ich noch prüfen könnte?
 
Weiss ich nicht aber kann ich noch abklären.

Ich vermute allerdings nicht, darum auch der Gedanke dass vielleicht nicht unser Webspace die Ursache ist...
 
Hatte das Proplem auch mal und bei CBL stand sogar welcher Virus das wohl ist und wo er sich versteckt. Da es aber nur gemieteter webspace war, war ich nicht alleine auf dem Server. Hat aber wigkeiten gedauert das dem Provider beizubringen und das er das behebt.
 
Zurück
Oben