Beste tweakers,
Ik ben een n00b in linuxland maar ben nu al een tijdje mee aan het rommelen. Mijn kennis is dus niet optimaal, maar ik weet wel mijn weg.
Sinds kort heb ik een linux-ftpserver draaien. Nu merk ik dat er 3 bestanden zijn geupload (sommige met virus), zonder dat anonimous-users kunnen uploaden. De enige die kan uploaden ben ik (root).
De distro die ik gebruik is ClarkConnect 3 (Home) icm volgens APT-GET de nieuwste versie van Proftp.
De bestanden die zijn geupload zijn:
1. a.exe (geinfecteerd met W32.licum)
2. smsrv.exe (geinfecteerd met W32.HLLW.Gaobot)
3. testfile (zonder extensie)
Hieronder is de /etc/proftpd.conf:
Kan iemand mij vertellen welke log's ik kan gebruiken om de boef te vinden?
(en anders hoe ik ze in de toekomst wel kan vinden
)
Op google vond ik dat ik de loggegevens van mijn FTP-server (Proftp) kan vinden in /etc/proftpd of in /var/log/proftpd/ maar deze directories heb ik niet.
Ik ben benieuwd en bij voorbaat dank!
Ik ben een n00b in linuxland maar ben nu al een tijdje mee aan het rommelen. Mijn kennis is dus niet optimaal, maar ik weet wel mijn weg.
Sinds kort heb ik een linux-ftpserver draaien. Nu merk ik dat er 3 bestanden zijn geupload (sommige met virus), zonder dat anonimous-users kunnen uploaden. De enige die kan uploaden ben ik (root).
De distro die ik gebruik is ClarkConnect 3 (Home) icm volgens APT-GET de nieuwste versie van Proftp.
De bestanden die zijn geupload zijn:
1. a.exe (geinfecteerd met W32.licum)
2. smsrv.exe (geinfecteerd met W32.HLLW.Gaobot)
3. testfile (zonder extensie)
Hieronder is de /etc/proftpd.conf:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
| # This is a basic ProFTPD configuration file (rename it to
# 'proftpd.conf' for actual use. It establishes a single server
# and a single anonymous login. It assumes that you have a user/group
# "nobody" and "ftp" for normal operation and anon.
ServerName "Hennio"
ServerType standalone
DefaultServer on
# Port 21 is the standard FTP port.
Port 21
# Umask 022 is a good standard umask to prevent new dirs and files
# from being group and world writable.
Umask 022
# To prevent DoS attacks, set the maximum number of child processes
# to 30. If you need to allow more than 30 concurrent connections
# at once, simply increase this value. Note that this ONLY works
# in standalone mode, in inetd mode you should use an inetd server
# that allows you to limit maximum number of processes per service
# (such as xinetd).
MaxInstances 30
# Set the user and group under which the server will run.
User nobody
Group nobody
# To cause every FTP user to be "jailed" (chrooted) into their home
# directory, uncomment this line.
DefaultRoot ~
# Normally, we want files to be overwriteable.
<Directory />
AllowOverwrite on
</Directory>
# A basic anonymous configuration, no upload directories. If you do not
# want anonymous users, simply delete this entire <Anonymous> section.
<Anonymous ~ftp>
User ftp
Group ftp
# We want clients to be able to login with "anonymous" as well as "ftp"
UserAlias anonymous ftp
# Limit the maximum number of anonymous logins
MaxClients 10
# We want 'welcome.msg' displayed at login, and '.message' displayed
# in each newly chdired directory.
DisplayLogin welcome.msg
DisplayFirstChdir .message
# Limit WRITE everywhere in the anonymous chroot
<Limit WRITE>
DenyAll
</Limit>
<Directory />
</Directory>
UserDirRoot off
DirFakeGroup off
</Anonymous>
DeleteAbortedStores on
HiddenStor off |
Kan iemand mij vertellen welke log's ik kan gebruiken om de boef te vinden?
(en anders hoe ik ze in de toekomst wel kan vinden
Op google vond ik dat ik de loggegevens van mijn FTP-server (Proftp) kan vinden in /etc/proftpd of in /var/log/proftpd/ maar deze directories heb ik niet.
Ik ben benieuwd en bij voorbaat dank!