Descobrir se o servidor está comprometido [duplicado]

1

Hoje alguém me ligou dizendo que ele estava recebendo varreduras de portas e muitas solicitações dos IPs do meu servidor.

Eu realmente vejo um alto uso de memória de solicitações HTTPD nos logs. No entanto, como posso rastrear isso de volta para um site infectado?

Eu usei os registros do domínio Apache, mas não encontrei nada incomum.

    
por Teun Lassche 21.02.2013 / 23:47

1 resposta

0

Se alguém relatar tráfego incomum da sua máquina, provavelmente você quer confirmar se ele está comprometido antes de seguir o caminho de lidar com um problema compromisso (resumo: reconstruir). Se o ataque suspeito estiver relacionado ao portscanning e outro tráfego semelhante a uma botnet, espelhe o tráfego para outro host que esteja executando um sniffer de protocolo e procure por algo não normal, que é basicamente qualquer coisa que não seja tráfego HTTP. Se você vê sinais de compromisso, então você sabe seguir o nuke do plano de órbita.

    
por 22.02.2013 / 00:09

Tags