Hohe Auslastung
Unbekannte Prozesse belegen dauerhaft CPU, der Server wird langsam oder die Last steigt plötzlich.
Linux · VPS · cPanel · aaPanel · Plesk
Ich untersuche kompromittierte Linux-Server, VPS und Hosting-Umgebungen auf verdächtige Prozesse, Miner, Spamversand, Phishing-Dateien, Webshells, cron, systemd, Benutzer und SSH-Schlüssel. Ziel ist es, Einstieg und Persistenz zu finden, nicht nur eine erkannte Datei zu löschen.
Ein einzelnes Symptom beweist noch keinen Befall. Mehrere Anzeichen zusammen erfordern jedoch eine zeitnahe Prüfung.
Unbekannte Prozesse belegen dauerhaft CPU, der Server wird langsam oder die Last steigt plötzlich.
Die IP versendet E-Mails, Abuse-Meldungen treffen ein oder SMTP und Domains werden blockiert.
Websites werden nach Dateibereinigung oder Backup-Wiederherstellung erneut infiziert.
Neue cron-Jobs, systemd-Dienste, Benutzer, SSH-Schlüssel oder Programme in temporären Verzeichnissen erscheinen.
Fremde Seiten, Casino-Weiterleitungen, Doorways oder schädliche Downloads liegen auf dem Server.
Der Provider begrenzt den Server wegen Missbrauch, ausgehendem Verkehr oder infizierten Dateien.
Symptome dokumentieren, verfügbare Daten sichern und relevante Protokolle erhalten.
Prozesse, Verbindungen, Benutzer, SSH, cron, systemd, Webverzeichnisse, Datenbanken und Änderungen prüfen.
Verwundbare CMS- und Panel-Komponenten, gestohlene Zugänge, offene Dienste und Exploit-Spuren abgleichen.
Schädliche Prozesse stoppen, Dateien isolieren, Persistenz entfernen und nötige Komponenten wiederherstellen.
Kompromittierte Zugänge ändern, Software aktualisieren und notwendige Schutzmaßnahmen umsetzen.
Websites, Dienste, ausgehende Verbindungen, Last und erneutes Auftreten der Indikatoren prüfen.
Wenn der Angreifer Root-Zugriff hatte oder die Integrität der Systemdateien nicht bestätigt werden kann, wäre eine zuverlässige manuelle Bereinigung kein ehrliches Versprechen. Dann ist ein sauberer Neuaufbau mit Migration geprüfter Daten sicherer.
Bei einer Website werden CMS-Dateien und Datenbank geprüft. Beim Server kommen Prozesse, Benutzer, SSH-Schlüssel, cron, systemd, Netzwerkverbindungen und weitere Websites hinzu.
Teilweise, wenn der Vorfall auf eine Website oder einen Benutzer begrenzt ist. Bei Root-Kompromittierung ist ein sauberer Neuaufbau sicherer.
Meist SSH mit ausreichenden Rechten, das Control Panel und Hosting-Informationen. Zugänge werden privat übermittelt und danach geändert.
Umfang und Zeitrahmen nenne ich nach der ersten Prüfung. Ein begrenzter Vorfall kann einige Stunden dauern, systemweite Persistenz entsprechend länger.
Nein. Ich entferne gefundene Persistenz, schließe den ermittelten Einstieg und liefere konkrete Maßnahmen für Monitoring und Härtung.
Vorfall prüfen
Nennen Sie Linux-Distribution oder Panel, Symptome, Zahl der Websites und Hoster-Meldung. Keine Passwörter in das Formular schreiben.