Відновлення серверу після атаки
Юзер сторі:
"Доброго дня! Є сервер на Centos 7.
11 грудня отримав від хостера листа що мій сервер почав брут-форс його мереж,
зайшовши на сервер побачив невідомого юзера, програмку на python яку прибив по PID
але бачу що були зміни в /etc/sudoers, /etc/passwd був скопійований в /etc/passwd- прав видалити того юзера немає навіть у рута, пише якусь маячню то спочатку ніби нема місця, то потім ще щось...
Я що міг подивився сам, аж до того моменту коли став відчувати шо в таких справах мені бракує знань ...
В логах list та listb пусто, точніше логів нема.... або не було їх або хтось потер
Прошу розібратись як же так до мене попали на сервер, провести аудит безпеки і відновити працездатність сервера"
Після аудиту були виявлено, що швидше і простіше створити нову віртуальну машину і заново все налаштувати.
Встановлено #docker та компоненти управління та деплою контйнерів, весь трафік закритий за #Cloudfare та/або його конкурентами.
Виправлено помилки в #фаєрвол та налаштовано коректно.
Встановлено захист #ssh
"Доброго дня! Є сервер на Centos 7.
11 грудня отримав від хостера листа що мій сервер почав брут-форс його мереж,
зайшовши на сервер побачив невідомого юзера, програмку на python яку прибив по PID
але бачу що були зміни в /etc/sudoers, /etc/passwd був скопійований в /etc/passwd- прав видалити того юзера немає навіть у рута, пише якусь маячню то спочатку ніби нема місця, то потім ще щось...
Я що міг подивився сам, аж до того моменту коли став відчувати шо в таких справах мені бракує знань ...
В логах list та listb пусто, точніше логів нема.... або не було їх або хтось потер
Прошу розібратись як же так до мене попали на сервер, провести аудит безпеки і відновити працездатність сервера"
Після аудиту були виявлено, що швидше і простіше створити нову віртуальну машину і заново все налаштувати.
Встановлено #docker та компоненти управління та деплою контйнерів, весь трафік закритий за #Cloudfare та/або його конкурентами.
Виправлено помилки в #фаєрвол та налаштовано коректно.
Встановлено захист #ssh