AWS me enviou um relatório de abuso - aparentemente um dos meus servidores foi hackeado - o que é o próximo?

1

Recebi um relatório de abuso da AWS com as seguintes informações: Extrato de Log: < < < conexões com aparência suspeita no IRC da Undernet Rede de bate-papo conectando a partir de um netblock que você controla (204.236.128.0/17).

Registro feito em 2010.17 de 11:47:04 PDT

[email protected] (Tampa)

[note que o endereço acima é de fato do meu servidor] Como posso detectar o que assumiu o meu servidor?

    
por Niro 18.10.2010 / 22:02

1 resposta

5

Se sua máquina foi comprometida e você não planejou esse cenário, não há nada que você possa fazer. Refletir, arrepender, reiniciar, reformatar, reinstalar e restaurar seus dados apenas. Em seguida, aplique todos os patches de fornecedores para que seu sistema atinja as especificações atuais e endureça seus sistemas. Em seguida, aprenda a usar um IDS baseado em host com eficiência para poder recuperar-se mais facilmente de ataques futuros. Em seguida, faça uma revisão cuidadosa dos códigos / scripts personalizados que você implantou e tente torná-los mais seguros. Então talvez você possa pensar em mudar o serviço de volta.

    
por 19.10.2010 / 14:01