Que tal, ante todo cuando digo del panel no me refiero por el panel en si, si no por alguna aplicación relacionada con el mismo o configuración errónea.
Como te comento sabemos que por el puerto 80 o alguna web no generaba las consultas por que el snifer no dio ningún resultado, cuando estaba en el 80.
Lo curioso es que en le puerto de la bd tampoco veía nada el snifer, eso es lo mas raro, en el autlog se veía claramente como hacia las consultas y en cambio al puerto con el snifer no pillaba nada, pero después de hacer una prueba hoy, veo que pongo el sniffer, y hago login a el panel del mail y veo que hace lo mismo que hace cuando me atacaban, es decir veo que hace la consulta, pero no veo que le pase mi pass ni mi user, asi que supongo que la autentificación lo hace comparando con lo que el tiene en la bd. es decir no pasa los parámetros, pero si veo como acceder al vhost mio.
- .UPDATE.ht
- 0x0050: 7470 645f 766c 6f67 6765 7220 5345 5420 tpd_vlogger.SET.
- 0x0060: 6279 7465 7320 3d20 6279 7465 7320 2b20 bytes.=.bytes.+.
- 0x0070: 2733 3436 3927 2057 4845 5245 2076 686f '3469'.WHERE.vho
- 0x0080: 7374 203d 2027 7061 6e65 6c2e 6d69 7072 st.=.'panel.mipr
- 0x0090: 6f78 792e 6573 2720 414e 4420 6c64 6174 ###.es'.AND.ldat
- 0x00a0: 6520 3d20 2732 3031 3430 3932 3927 e.=.'20###929'
aquí veo que se le indica que es para mi hosting, el único dominio que tengo vamos.
Por algún motivo el ataque a realizado el bruteforce sobre mi dominio, y otro que era wp.com, y una vez a terminado el ataque por diccionario lo ha dejado por lo que veo.
He probado poniendo el snifer en el puerto web haciendo bruteforce y el resultado es evidente y se ve claramente así que por el puerto web no era.
Por el smtp es por donde no mire mucho, pero a ver tengo mis dudas, la cuestión es que creo que hace las consultas al sql plugin de alguna forma desde fuera, el realiza las consultas legales por que se cree que está dentro, y le devuelve el resultado.
La cuestión es que yo me pongo a hacerle bruteforce al panel de web de mi email y no veo ese resultado, es decir no estaba atacando al puerto del webmail.
Otro detalle interesante es que sabe mi hostname, el interno propio, servidor.midominio.es
Ahora me gustaría cazarlo, a ver si tengo suerte y regresa, ya estoy con la duda jejej ;).
Bueno espero estas pistan te sirvan a ti, yo de dominios y web estoy mas verde pero de maquina y cosas a abajo nivel puedo ayudar mas ;).
De todas formas tengo todos los logs, si me comentas algo interesante que pudiésemos mirar.
Venga gracias por todo saludosss.