<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Сервер CentOS заражен вирусом gozi?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5414.html</link>
    <description>Есть выделенный сервер под CentOS 6 - Minimal.&lt;br&gt;&lt;br&gt;Его IP оказался в черном списке CBL с формулировкой &quot;This IP is infected with, or is NATting for a machine infected with s_gozi&quot; (полный текст ниже) и многие почтовые серверы теперь блокируют с него почту.&lt;br&gt;&lt;br&gt;Предлагаемые инструменты не подходят, т.к. они по Windows, т.к. gozi заточен под Windows.&lt;br&gt;&lt;br&gt;Поддержка запустила антивирус, но он ничего не нашел.&lt;br&gt;&lt;br&gt;Поддержка запустила: tcpdump -nnvvXS host 87.106.18.141(тогда CBL выдавало другой адрес) -w /root/traf.pcap -c 100000&lt;br&gt;но никаких обращений к 87.106.18.141 зафиксировано не было.&lt;br&gt;&lt;br&gt;А CBL говорит что активность есть: &quot;It was last detected at 2017-02-07 01:00 GMT &quot;&lt;br&gt;&lt;br&gt;Какие будут идеи?&lt;br&gt;&lt;br&gt;Полный текст:&lt;br&gt;&lt;br&gt;IP Address 1.1.1.1 is listed in the CBL. It shows signs of being infected with a spam sending trojan, malicious link or some other form of botnet.&lt;br&gt;&lt;br&gt;It was last detected at 2017-02-07 01:00 GMT (+/- 30 minutes), approximately 8 hours ago.&lt;br&gt;&lt;br&gt;It has been relisted following a previous removal at 2017-01-20 17</description>

<item>
    <title>Сервер CentOS заражен вирусом gozi? (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5414.html#1</link>
    <pubDate>Tue, 07 Feb 2017 16:37:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; почту.&lt;br&gt;&amp;gt; Предлагаемые инструменты не подходят, т.к. они по Windows, т.к. gozi заточен под &lt;br&gt;&amp;gt; Windows.&lt;br&gt;&amp;gt; Поддержка запустила антивирус, но он ничего не нашел.&lt;br&gt;&amp;gt; Поддержка запустила: tcpdump -nnvvXS host 87.106.18.141(тогда CBL выдавало другой адрес) &lt;br&gt;&amp;gt; -w /root/traf.pcap -c 100000 &lt;br&gt;&amp;gt; но никаких обращений к 87.106.18.141 зафиксировано не было.&lt;br&gt;&amp;gt; А CBL говорит что активность есть: &quot;It was last detected at 2017-02-07 &lt;br&gt;&amp;gt; 01:00 GMT &quot; &lt;br&gt;&amp;gt; Какие будут идеи?&lt;br&gt;&lt;br&gt;1) Вы от записи трафика какой эффект ожидали получить?&lt;br&gt;Допустим, в трафике есть такие запросы. Что дальше?&lt;br&gt;&lt;br&gt;2) Т.к. адреса меняются, надо писать весь трафик на указанные порты, а не один айпи.&lt;br&gt;Потом по результатам обновления страницы CBL можно сделать поиск в записанном трафике.&lt;br&gt;</description>
</item>

</channel>
</rss>
