Взлом сервера и сканирование

12
f0x
На сайте с 20.09.2006
Offline
116
f0x
2023

Случилась неприятная ситуация не сервере от hetzner

Хулиган каким-то образом проник на сервер, установил сканер zmap и просканировал несколько подсетей, создав кучу трафа и жалоб.

1. Подскажите, как можно средствами iptables предотвратить сканирование со своего сервера ?

2. Есть ли эффективный софт для обнаружения руткитов ?

Спасибо

AGHost
На сайте с 16.11.2011
Offline
115
#1

2. Есть ли эффективный софт для обнаружения руткитов ?

CXS/CSF, первый платный.

8 лет на рынке услуг хостинга - https://agho.st (https://agho.st)
D
На сайте с 28.06.2008
Offline
1113
#2

Меня такая уведомлялка спасала уже раз 5 /ru/forum/900084

f0x
На сайте с 20.09.2006
Offline
116
f0x
#3
Dram:
Меня такая уведомлялка спасала уже раз 5 /ru/forum/900084

У меня скрипты проверяет maldet

Меня похоже не через скрипты поимели

AGHost:
2. Есть ли эффективный софт для обнаружения руткитов ?

CXS/CSF, первый платный.

Спасибо, просмотрю.

Andreyka
На сайте с 19.02.2005
Offline
822
#4

maldet не панацея, могли и через скрипты

Не стоит плодить сущности без необходимости
AGHost
На сайте с 16.11.2011
Offline
115
#5

угу, maldet пропускает слишком много троянов.

P
На сайте с 08.03.2007
Offline
250
#6

CXS делает что-то кроме clamav ?

AGHost
На сайте с 16.11.2011
Offline
115
#7

Pilat, у него есть своя база и сигнатур там такое кол-во, что maldet+clamav курят нервно в стороне. Испытано временем.

P
На сайте с 08.03.2007
Offline
250
#8
AGHost:
Pilat, у него есть своя база и сигнатур там такое кол-во, что maldet+clamav курят нервно в стороне. Испытано временем.

Если "Over 4000 known current exploit script fingerprint matches (in addition to standard ClamAV detection)" имет ввиду сигнатуры, то у них 4000 своих сигнатур в дополнение к сигнатурам из clamav, так что по сравнению с последним это исчезающе мало - clamav за сутки столько добавляет новых. Откуда и вопрос - насколько эффективен этот продукт по сравнению с бесплатным антивирусом? Есть ли сравнение?

AGHost
На сайте с 16.11.2011
Offline
115
#9

Pilat, clamav в большинстве случаев не определяет некоторые обфускации скриптов, cxs должен работать в купе с clamav. Если сравнивать работу maldet+clamav и cxs+clamav, то последний нашел еще туеву кучу обфускаций после нескольких лет работы maldet на сервере. Если сильно постараться, то можно выклянчить trial для CXS, хотя они выдают только если заказывать больше 20 лицензий. Это сугубо мое мнение после внедрения CXS к нам на хостинг, оно может не совпадать с мнениями других лиц.

Если правильно определил файл с сигнатурами, то там сейчас 4949 записей.

P
На сайте с 08.03.2007
Offline
250
#10
AGHost:
Если правильно определил файл с сигнатурами, то там сейчас 4949 записей.

Это для CXS ? Всё же есть ли какой-то независимый обзор?

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий