Как знать какой из сайтов взломан?

J
На сайте с 18.06.2007
Offline
158
1091

Здравствуйте.

Получил абузу, что с моего сервера идет сетевая атака... Из подробностей только кусочек логов вида:

/xxxx/sites/xxxxxxx.net/web/htdocs/logs/access:95.xxx.xx.xx - - [18/Nov/2018:16:27:29 +0100] "GET / HTTP/1.1" 301 - "-" "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:61.0) Gecko/20100101 Firefox/61.0"

Проблема в том, что на сервере несколько десятков сайтов, и каждый проверять и лечить - лениво... Подскажите плиз, можно как-то чем-то узнать, какой именно взломали?

S
На сайте с 30.09.2016
Offline
469
#1
Junost:
на сервере несколько десятков сайтов

И все под одним юзером? Тогда можете считать, что все взломаны.

Отпилю лишнее, прикручу нужное, выправлю кривое. Вытравлю вредителей.
J
На сайте с 18.06.2007
Offline
158
#2
Sitealert:
И все под одним юзером? Тогда можете считать, что все взломаны.

Нет, каждый под своим

S
На сайте с 30.09.2016
Offline
469
#3
Junost:
Нет, каждый под своим

Ну тогда должна быть такая возможность, где-то в логах линукса надо искать - точнее не скажу. В разделе серверного администрирования спрашивайте, там от Вас более подробная информация потребуется.

S
На сайте с 01.12.2017
Offline
153
#4
Junost:
Проблема в том, что на сервере несколько десятков сайтов, и каждый проверять и лечить - лениво... Подскажите плиз, можно как-то чем-то узнать, какой именно взломали?

Ключевое слово лениво 😂........так наймите кто занимается чисткой за вознаграждение, знаю, что ему не до лени будет, а вы спокойно ленитесь дальше 🍿

KU
На сайте с 17.07.2008
Offline
251
#5

nethogs покажет у каких процессов интенсивная сетевая активность.

lsof -p <PID процесса>

среди всего прочего покажет pwd - текущую рабочую директорию, из которой скорее всего и был запущен атакующий скрипт.

Хостинг ( https://good-host.net ) / Linux VPS ( https://good-host.net/vps ) / Windows VPS ( https://good-host.net/windows-vps ) / Выделенные серверы ( https://good-host.net/dedicated ) 14 лет онлайн!
CD
На сайте с 07.08.2016
Offline
26
#6
Junost:
Здравствуйте.

Получил абузу, что с моего сервера идет сетевая атака... Из подробностей только кусочек логов вида:



Проблема в том, что на сервере несколько десятков сайтов, и каждый проверять и лечить - лениво... Подскажите плиз, можно как-то чем-то узнать, какой именно взломали?

Попросите хостера проверить вашу услугу или сами установите антивирус для проверки. Там видно будет, что и где заражено.

Но по своей практике знаю что лучше все лечить, так как хвосты потом долго вычищать придется, если сразу лечить не начнете.

PA
На сайте с 15.02.2018
Offline
97
#7

xxxxxxx.net - по идее это директория сайта в логе? Ну если совсем без знаний линукса и сайт один,то отрубать сайты по очереди пока не прекратится активность, а потом уже по папкам искать. Ну или

KM.UA:
nethogs покажет у каких процессов интенсивная сетевая активность.
Продаю ХОСТИНГ | Дедик, VDS, Бекап ( https://is.gd/vgd245) дешево | Мои VDS ( https://is.gd/vds100 ) быстрее твоих
S
На сайте с 30.09.2016
Offline
469
#8
KM.UA:
nethogs покажет у каких процессов интенсивная сетевая активность.

Pavel A:
отрубать сайты по очереди пока не прекратится активность
Молодцы ребята, правильно мыслите, если исходить из того, что эта атака идёт круглосуточно. Но к сожалению, обычно у таких взломщиков в активе не один и не два взломанных сервера, а десятки и сотни. И конкретно к атаке именно с этого сервера они могут вернуться и через неделю, и через месяц. Так что ТСу придётся установить круглосуточное дежурство у компа, дожидаясь начала атаки.
KU
На сайте с 17.07.2008
Offline
251
#9
Sitealert:
Молодцы ребята, правильно мыслите, если исходить из того, что эта атака идёт круглосуточно. Но к сожалению, обычно у таких взломщиков в активе не один и не два взломанных сервера, а десятки и сотни. И конкретно к атаке именно с этого сервера они могут вернуться и через неделю, и через месяц. Так что ТСу придётся установить круглосуточное дежурство у компа, дожидаясь начала атаки.

Этот алгоритм срабатывает в 99% случаев, если реагировать на абузу хотя бы в тот же день, а не через неделю.

J
На сайте с 18.06.2007
Offline
158
#10

Коллеги, всем спасибо, но пришлось-таки вручную каждый сайт чистить...

nethogs показывал только процессы www, lsof -p тоже ничего подозрительного не вывел.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий