Que tal, hace poco instale el panel con un nuevo dominio y demás, es decir la web todavía no tiene instalada ninguna web o cms, solamente el panel, fail2ban y poca cosa mas.
Hoy revisando los logs me doy cuenta de esto, y es como si estuvieran realizándome peticiones y consultas a la base de datos para sacar el user y pass de los usuarios, además por fuerza bruta con diccionario, se puede ver aquí en este código:
- Sep 25 21:36:03 servidor postfix/smtpd[3564]: sql plugin trying to open db 'myimscpdb' on host '127.0.0.1:3306'
- Sep 25 21:36:53 servidor postfix/smtpd[3571]: sql plugin Parse the username monkey@wp.tv
- Sep 25 21:36:53 servidor postfix/smtpd[3571]: sql plugin try and connect to a host
- Sep 25 21:36:53 servidor postfix/smtpd[3571]: sql plugin trying to open db 'myimscpdb' on host '127.0.0.1:3306'
- Sep 25 21:36:53 servidor postfix/smtpd[3571]: begin transaction
- Sep 25 21:36:53 servidor postfix/smtpd[3571]: sql plugin create statement from userPassword monkey wp.tv
- Sep 25 21:36:53 servidor postfix/smtpd[3571]: sql plugin doing query SELECT mail_pass FROM mail_users WHERE mail_addr = 'monkey@wp.tv';
- Sep 25 21:36:53 servidor postfix/smtpd[3571]: sql plugin: no result found
- Sep 25 21:36:53 servidor postfix/smtpd[3571]: commit transaction
- Sep 25 21:36:53 servidor postfix/smtpd[3571]: sql plugin Parse the username monkey@wp.tv
- Sep 25 21:36:53 servidor postfix/smtpd[3571]: sql plugin try and connect to a host
- Sep 25 21:36:53 servidor postfix/smtpd[3571]: sql plugin trying to open db 'myimscpdb' on host '127.0.0.1:3306'
- Sep 25 21:37:48 servidor postfix/smtpd[3564]: sql plugin Parse the username monkey@wp.tv
- Sep 25 21:37:48 servidor postfix/smtpd[3564]: sql plugin try and connect to a host
- Sep 25 21:37:48 servidor postfix/smtpd[3564]: sql plugin trying to open db 'myimscpdb' on host '127.0.0.1:3306'
- Sep 25 21:37:48 servidor postfix/smtpd[3564]: begin transaction
- Sep 25 21:37:48 servidor postfix/smtpd[3564]: sql plugin create statement from userPassword monkey wp.tv
- Sep 25 21:37:48 servidor postfix/smtpd[3564]: sql plugin doing query SELECT mail_pass FROM mail_users WHERE mail_addr = 'monkey@wp.tv';
- Sep 25 21:37:48 servidor postfix/smtpd[3564]: sql plugin: no result found
- Sep 25 21:37:48 servidor postfix/smtpd[3564]: commit transaction
- Sep 25 21:37:48 servidor postfix/smtpd[3564]: sql plugin Parse the username monkey@wp.tv
- Sep 25 21:37:48 servidor postfix/smtpd[3564]: sql plugin try and connect to a host
- Sep 25 21:37:48 servidor postfix/smtpd[3564]: sql plugin trying to open db 'myimscpdb' on host '127.0.0.1:3306'
- Sep 25 21:38:41 servidor postfix/smtpd[3571]: sql plugin Parse the username monkey@wp.tv
- Sep 25 21:38:41 servidor postfix/smtpd[3571]: sql plugin try and connect to a host
- Sep 25 21:38:41 servidor postfix/smtpd[3571]: sql plugin trying to open db 'myimscpdb' on host '127.0.0.1:3306'
- Sep 25 21:38:41 servidor postfix/smtpd[3571]: begin transaction
- Sep 25 21:38:41 servidor postfix/smtpd[3571]: sql plugin create statement from userPassword monkey wp.tv
- Sep 25 21:38:41 servidor postfix/smtpd[3571]: sql plugin doing query SELECT mail_pass FROM mail_users WHERE mail_addr = 'monkey@wp.tv';
- Sep 25 21:38:41 servidor postfix/smtpd[3571]: sql plugin: no result found
- Sep 25 21:38:41 servidor postfix/smtpd[3571]: commit transaction
Así se repite y es un continuo que lleva además unas semana o así por lo menos, instale el panel el día 17 y el 19 empezó el asunto por lo que veo en los logs.
Según he visto el sqlpluging es lo mismo que uso el panel para crearme a mi el user y mis cuentas de correo.
Esto me paso a los dos días de instalar el panel, y solo tengo el panel es decir ninguna web todavía subida ni nada, quería arreglar un tema de que me manda a spam Hotmail y no quise instalar ninguna web hasta dejarlo resuelto.
Esto mismo me paso hace unos meses también y pensé que era alguna web que me había traido porquería y pare ese servidor. Monté este nuevo y ahora me pasa lo mismo y no tengo webs, no se si es cosa del panel o de OVH que es donde tengo este VPS.
Es un debían actualizado, pero me temo que sea alguna vuln, pues han conseguido hacer como si fuera localhost y realizar las peticiones, o le hacen las consultas al sql pluging de alguna forma y este les responde.
Nadie le pasa algo parecido ??? alguna sugerencia ??? ahora me toca investigar sobre el sql plugin ;).
Nota: antes me lo hacia con mi hostname, pero ahora me lo hace con este no se por que
Saludosss