Как я выясняю, как “хакеры” Взлома Pharma получают доступ к моему сайту?

Это могло бы казаться немного очевидным, но Вы действительно не забывали перезапускать право Apache?

-1
задан 11 December 2011 в 08:18
1 ответ

Вы не можете доверять ни одной статистике или метрикам, которые вы получаете от самого сервера. Он может иметь руткит (более или менее основанный на POSIX эвфамизм для вируса ). Если вам абсолютно необходимо проанализировать сервер, вы захотите проанализировать трафик, исходящий от ваших сетевых адаптеров. Используйте порт TAP / mirror и приготовьтесь отсеять кучу мусора. Конечно, на сервере может не быть руткита. Почистить сервер может быть несложно. Конечно, вы можете использовать что-то вроде Rootkit Hunter , чтобы попытаться исправить ситуацию.

Я повторяю еще раз: вы никогда больше не сможете доверять тому, что видите на этом сервере. Вы должны выйти из него, чтобы узнать, что происходит.

Лучшим вариантом будет сбросить его с орбиты.

enter image description here

Восстановите его. Следите за каждым изменением в файловой системе. Узнайте о tripwire . Inotify тоже .

Прочтите эту ветку ServerFault « Мой сервер был взломан АВАРИЙНО ». Дважды. Это все.

8
ответ дан 5 December 2019 в 18:58

Теги

Похожие вопросы