[ GogaNS @ 30.03.2010. 22:59 ] @
| Kao shto naslov kaze pojavljuju mi se SAMBA logovi nenormalne velichine, znachi jednom u par dana zateknem log od tipa 130 gigabajta koji se tu stvori odjednom do tada je sve normalno...
Isechak iz samba configa:
server string = Samba Fileserver %v
wins support = yes
local master = Yes
preferred master = Yes
os level = 35
dns proxy = no
log file = /home/fserv/software/Goga/samba/log.%m
log level = 0
max log size = 100
syslog only = no
syslog = 0
panic action = /usr/share/samba/panic-action %d
#SO_RCVBUF=131072 SO_SNDBUF=131072
socket options = TCP_NODELAY IPTOS_LOWDELAY
usershare max shares = 0
getwd cache = yes
deadtime = 15
smb ports = 139
hosts allow = 192.168. 127.
security = user
encrypt passwords = true
passdb backend = tdbsam
obey pam restrictions = yes
unix password sync = yes
passwd program = /usr/bin/passwd %u
passwd chat = *Enter\snew\s*\spassword:* %n\n *Retype\snew\s*\spassword:* %n\n *password\supdated\ssuccessfully* .
pam password change = yes
load printers = no
printing = bsd
printcap name = /dev/null
disable spoolss = yes
Server ozivljavam tako shto obrishem fajl i moram da odradim restart, da li da ubijam samba loging i kako ? |
[ Srđan Pavlović @ 31.03.2010. 16:31 ] @
A cime puni logove? Mozda bi pomoglo da to vidis
(recimo zadnjih XX redova tog ogromnog fajla), mozda
bi moglo da se nasluti sta pravi problem.
[ GogaNS @ 31.03.2010. 18:54 ] @
Nisam se setio da pogledam, ishao sam delete i resetovao server da ga ozivim. Kao privremeno reshenje stavio sam log file = /dev/null. Bio je neki virus u mrezi koji je na fserveru napravio 600 000 pif, cmd, exe fajlova. Jel se susretao neko ranije sa ovim virusom?
[ maksvel @ 31.03.2010. 19:02 ] @
Možeš i da ograničiš veličinu loga direktivom
max log size
[ Srđan Pavlović @ 31.03.2010. 19:33 ] @
Pa vec mu je to setovano na "100", koliko vidim iz konf. fajla.
[ maksvel @ 31.03.2010. 19:42 ] @
Jep, ne videh iz prve. :( Onda je još čudniji "slučaj".
Hm, ako ti je particija montirana sa podrškom za kvote, možeš pokušati takođe da smanjiš kvotu za smb korisnika.
Naravno, to je sve "lečenje simptoma", a ako je problem virus, onda treba videti gde je i šta je.
[ combuster @ 31.03.2010. 19:45 ] @
Mozda i nije toliko cudan. Moguce je da taj "vajrus" ojadi smb server i kada servis pukne - onda moze da ga puni dok ima prostora na disku :)
/edit: A sa cime puni fajl od 130GB - textom ? Ja bih pre rekao nekim garbage-om :) Mada zavisi koliko vremena mu treba da napuni tih 130GB...
[ maksvel @ 31.03.2010. 19:55 ] @
E, još nešto - koliko vidim log level je postavljen na 0. A kaže u Samba book-u
Citat:
Sets the amount of log/debug messages that are sent to the log file. 0 is none, 3 is considerable.
Wierd
[ GogaNS @ 31.03.2010. 22:15 ] @
Jednostavno koliko sam uspeo da ispratim logove bili su normalne velichine dok odjednom ne osvane jutro sa 130 giga fajlom. Ukoliko mi se to vishe ne bude deshavalo sa "log file = /dev/null" bicu zadovoljan a virus cu vec nekako reshiti. Nije bash pozeljno da dopushtam da mi se to opet desi da bih ischitao log file.
[ combuster @ 31.03.2010. 22:28 ] @
Ma nema cekanja, ubijaj viruse sa mreze odmah... Tek se onda moze pricati dalje.
Text fajl - ne znam koliko debug poruka da ima po sekundi, ne moze da se napuni sa 130GB za vece... Sa garbage-om moze, preusmeri /dev/urandom recimo na neki fajl i gledaj sta radi hd :)
[ GogaNS @ 31.03.2010. 22:54 ] @
To i mene brine shto se fajl stvori odjednom da ni ne uspem da ga uhvatim na delu, nadam se da ce /dev/null sve to pojesti. Viruse cu da skidam sutra / prekosutra probao sam na jednom kompu kojeg sam uhvatio na delu da stvara fajlove i nije ga malwarebytes prepoznao :/ A na internetu skoro da nishta nisam ni nashao o ovom virusu.... To sa pracenjem hdd shta radi nije losha ideja ni malo, imacu to i vidu da isprobam.
[ GogaNS @ 06.04.2010. 10:00 ] @
Danas sam uzeo da pogledam shta se deshava i zatekao da je samba zakucala processor na 100%, verovatno je pukao i bombardovao /dev/null greshkama umesto u log fajl, ubio sam sambu pa pokrenuo ponovo i sve je bilo ok. E sada ovo je napredak jer mi server nije zveknuo skroz sledec korak je da vidim tachno shta se deshava. Jel moze neko da mi objasni kako da to pogledam, sa chime da vidim shta se trenutno deshava sa sambom i shta radi ?
[ Srđan Pavlović @ 06.04.2010. 17:20 ] @
Samo jedno pitanje, da li ti je sistem
apdejtovan na sveze verzije paketa?
Mozda bi mogao da pratis sa
tailf
tailf je bolje koristiti nego tail -f, jer tailf ne mora da pristupa
fajlu koji nadgleda ako se u taj fajl ne upisuje.
[ GogaNS @ 06.04.2010. 20:15 ] @
Jel trebam da preusmerim logging u neki fajl ili mogu da ischitavam /dev/null sa tailf ?
[ maksvel @ 06.04.2010. 21:05 ] @
U /dev/null se sve gubi, moraš da čitaš iz log-fajla.
Copyright (C) 2001-2025 by www.elitesecurity.org. All rights reserved.
|