хакнули сервер, запустили на нем ddos бота

12 3
dspu
На сайте с 10.05.2006
Offline
268
1986

получил от суппорта арендуемого сервера такое сообщение:

С Вашего сервера идет DDoS атака ёмкостью 1000 Mbps!
Ваш сервер отключен от сети.

как теперь искать источник активности и дыру, через которую взломали? или обладая слабыми знаниями во фряхе это нереально самому сделать?

creator123
На сайте с 19.06.2008
Offline
103
#1

самому нереально. И чаще будет проще все снести и установить ось заново.

Правда с бэкапами поаккуратнее теоретически бот может жить и там.

JD
На сайте с 08.12.2008
Offline
471
#2

dspu, реально. Но если знания действительно слабые - есть смысл нанять админа, и если проблема в дырявых скриптах - заказать их аудит, особенно если они редкие или самописные.

dex
На сайте с 14.04.2006
Offline
181
dex
#3

первым делом в tmp директорию заглянуть, дальше будет понятно, что скрипты дырявые искать

ну и администрирование не помешает заказать

dex добавил 25.06.2009 в 01:34

ёмкостью 1000 Mbps - где это Вы так удачно разместились... хорошие каналы:)

губит людей вода (подпись не продаю, в долг не даю)
Pandabeer
На сайте с 13.07.2007
Offline
138
#4
dex:
где это Вы так удачно разместились... хорошие каналы:)

В свиче :D

Himiko
На сайте с 28.08.2008
Offline
560
#5
dspu:
получил от суппорта арендуемого сервера такое сообщение:

как теперь искать источник активности и дыру, через которую взломали? или обладая слабыми знаниями во фряхе это нереально самому сделать?

Если нужна помощь, пишите. Отзывы и контакты в подписи.

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
[Удален]
#6

Лучше переставить все заново. А потом смотреть скрипты.

ZR
На сайте с 30.03.2008
Offline
51
#7
dred:
Лучше переставить все заново. А потом смотреть скрипты.

Сначало надо понять как хакнули, и как ддосят. насколько реален такой поток. Честно говоря слабо верится.

Переставлять систему, чтобы ее тут же взломали, смысл небольшой. Если вы не знаете как взломали, то как дыры закрывать?

zahosti.ru (http://www.zahosti.ru) - надежный дешевый хостинг
D
На сайте с 02.05.2009
Offline
68
#8
dred:
Лучше переставить все заново. А потом смотреть скрипты.

Лучше - нанять админа для того, чтобы вычистил сервер и провел аудит безопасности.

А в идеале - еще и программиста, для проверки скриптов на тот же предмет.

http://www.differentlocal.ru (http://www.differentlocal.ru) http://differentlocal.habrahabr.ru (http://differentlocal.habrahabr.ru)
dspu
На сайте с 10.05.2006
Offline
268
#9
differnetlocal:
Лучше - нанять админа для того, чтобы вычистил сервер и провел аудит безопасности.

А в идеале - еще и программиста, для проверки скриптов на тот же предмет.

т.е. выявить по логам уязвимость не представляется возможным? необходимо тестировать все скрипты подряд?

dayw
На сайте с 25.01.2006
Offline
116
#10

Я по логам ищу дырки, какие аномальные действия по заходам и т.п. смотрю, а дальше уже по месту...

Интернет-магазин игровых приставок в Москве (https://savelagame.ru)
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий