Абуза на ддос. Как чистить сервер?

12
maddoc
На сайте с 10.01.2008
Offline
71
1055

Господа.

Держу сервачок у хацлера, для небольших ( как правило WP ) сайтов.

Сервер каким то образом взломали и стали с него ддосить.

Сервер естессно прикрыли.

Теперь вопрос - ну включат сервер. А как мне искать дыру то и чего успели налить...

Сайтов порядка 20.... даже не знаю куда смотреть.

Wmid 880544898071, остальное не важно. Неспешно принимаю лимиты доверия, 5% месяц. Заявка на бирже wm.
Den73
На сайте с 26.06.2010
Offline
523
#1

не включат пока не решите проблему, вы можете в роботе открыть доступ для своего ip.

что бы найти дыру нужен комплекс мер.

zexis
На сайте с 09.08.2005
Offline
388
#2

Только переустановка ОС даст гарантию что в системе нет троянов.

После переустановки искать дыры в скриптах сайтов.

Выполнять меры по защите сервера от взлома.

Мер разных есть очень много.

UJ
На сайте с 18.12.2010
Offline
48
#3

Для начала проверить не открыт ли днс для каких угодно запросов. А то в последнее время это прямо эпидемия у клиентов.

S
На сайте с 17.06.2013
Offline
25
#4
uniqueJ:
Для начала проверить не открыт ли днс для каких угодно запросов. А то в последнее время это прямо эпидемия у клиентов.

Так ведь всем напукать на обновления, поэтому и проблема. В bind уже давно эта дары закрыта стоит только обновиться. Но ох и ах консоль? Что такое ssh?

Надежные VPS (http://servts.com/vps.html) с панелью ISPmanager 5 и поддержкой. А еще Хостинг, Серверы, wwwVPS и 100% гарантия Uptime. (http://servts.com/)
G
На сайте с 06.08.2012
Offline
59
#5
uniqueJ:
проверить не открыт ли днс для каких угодно запросов

а можно с этого места поподробнее?

maddoc:
Теперь вопрос - ну включат сервер.

как только включат - остановить всё, кроме ссш, запустить idoctor (или как он там зовётся), одновременно скачать к себе все сайты и проверить на локальном компе на вирусы. как только что-то найдётся - искать хвосты во всех остальных WP... ну а после -

чистая установка системы и возврат сайтов наместо + пытаться защитить админку WP

[Удален]
#6

Вам заблокировали ip. Что бы его разблокировали нужно ответить на абузу предварительно решив проблему.

Что бы решить ее нужно загрузить сервер в Rescue режиме, подмонтировать диск и разбираться. Скорее всего из-за дыры в каком то скрипте WP вам залили файлы на сервер и начали сапамить, досить и т.д.

Проверяйте файлы. Думаю найдете причину. После этого отвечайте на абузу, разблокируют доступ в сеть. Загружайте сервер в обычном режиме.

seocore
На сайте с 25.09.2006
Offline
143
#7
gkir:
пытаться защитить админку WP

еще советы:

  • юзайте только известные и популярные плагины
  • юзайте только темы скачанные с официальных ресурсов (в рунете большая часть сайтов с темами добавляет туда ссылки и бэкдоры), любые темы из неофициальных источников проверяйте досконально
  • обновляйте регулярно WP, плагины, темы
  • регулярно обновляйте ПО на сервере

проверка антивирусом содержимого всех сайтов найдет только совсем уж популярные шелы/эксплойты, а большую часть их пропустит, лучше проверить еще этим http://www.revisium.com/ai/, но это тоже не гарантирует, что проблема будет обнаружена

Инструменты для веб-мастера: кластеризатор СЯ (https://goo.gl/MQWfqO), все запросы конкурента (https://goo.gl/hd5uHS), дешевые XML-лимиты (https://goo.gl/aDZbPI)
pupseg
На сайте с 14.05.2010
Offline
347
#8

обратиться к своим программистам, что бы позакрывали дырки в ваших движках а так же обратиться к своим администраторам, что бы позакрывать бреши в настройках. или как всегда - поназавели сайтов, в сапу понатолкали - а как содержать не знаемс :) ?

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
maddoc
На сайте с 10.01.2008
Offline
71
#9
pupseg:
обратиться к своим программистам, что бы позакрывали дырки в ваших движках а так же обратиться к своим администраторам, что бы позакрывать бреши в настройках. или как всегда - поназавели сайтов, в сапу понатолкали - а как содержать не знаемс :) ?

Мимо кассы. Не монетезирую сайты.

Нашел вот такое в задачнике : http://i.imgur.com/4y3VKfu.png

Похоже на ддос какой то. Как найти от куда запущенно?

Андрей
На сайте с 30.09.2009
Offline
482
#10

У вас из-под рута ддос-скрипты запустили. Такому серверу одна дорога - реинстал!

EuroHoster.org ( https://eurohoster.org/ru/ ) - территория быстрых серверов. Выделенные серверы, VPS, SSL, домены и VPN.
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий