Hohe Auslastung
Unbekannte Prozesse belegen dauerhaft CPU, der Server wird langsam oder die Last steigt plötzlich.
Linux · VPS · cPanel · aaPanel · Plesk
Ich untersuche kompromittierte Linux-Server, VPS und Hosting-Umgebungen auf verdächtige Prozesse, Miner, Spamversand, Phishing-Dateien, Webshells, cron, systemd, Benutzer und SSH-Schlüssel. Ziel ist es, Einstieg und Persistenz zu finden, nicht nur eine erkannte Datei zu löschen.
Ein einzelnes Symptom beweist noch keinen Befall. Mehrere Anzeichen zusammen erfordern jedoch eine zeitnahe Prüfung.
Unbekannte Prozesse belegen dauerhaft CPU, der Server wird langsam oder die Last steigt plötzlich.
Die IP versendet E-Mails, Abuse-Meldungen treffen ein oder SMTP und Domains werden blockiert.
Websites werden nach Dateibereinigung oder Backup-Wiederherstellung erneut infiziert.
Neue cron-Jobs, systemd-Dienste, Benutzer, SSH-Schlüssel oder Programme in temporären Verzeichnissen erscheinen.
Fremde Seiten, Casino-Weiterleitungen, Doorways oder schädliche Downloads liegen auf dem Server.
Der Provider begrenzt den Server wegen Missbrauch, ausgehendem Verkehr oder infizierten Dateien.
Symptome dokumentieren, verfügbare Daten sichern und relevante Protokolle erhalten.
Prozesse, Verbindungen, Benutzer, SSH, cron, systemd, Webverzeichnisse, Datenbanken und Änderungen prüfen.
Verwundbare CMS- und Panel-Komponenten, gestohlene Zugänge, offene Dienste und Exploit-Spuren abgleichen.
Schädliche Prozesse stoppen, Dateien isolieren, Persistenz entfernen und nötige Komponenten wiederherstellen.
Kompromittierte Zugänge ändern, Software aktualisieren und notwendige Schutzmaßnahmen umsetzen.
Websites, Dienste, ausgehende Verbindungen, Last und erneutes Auftreten der Indikatoren prüfen.
Wenn der Angreifer Root-Zugriff hatte oder die Integrität der Systemdateien nicht bestätigt werden kann, wäre eine zuverlässige manuelle Bereinigung kein ehrliches Versprechen. Dann ist ein sauberer Neuaufbau mit Migration geprüfter Daten sicherer.
Anhand der Symptome und der Hoster-Meldung schätze ich kostenlos ein, ob eine Website-Infektion oder ein Servervorfall vorliegt. Vor Änderungen vereinbaren wir Umfang, Preis und sichere Reihenfolge.
Symptome, Hoster-Meldung und der sicherste nächste Schritt. Noch keine Zugangsdaten nötig.
Eine Website oder ein Benutzer ohne bestätigte Root-Kompromittierung.
Prozesse, SSH, cron, systemd, ausgehende Verbindungen und betroffene Websites.
Neuaufbau, Migration mehrerer Websites und Wiederherstellung der IP-Reputation werden nach der Diagnose angeboten. Preise netto: Die Rechnung stellt der Dienst Useme aus, für Kunden in Polen zuzüglich 23 % MwSt., für Unternehmen aus anderen EU-Ländern ohne MwSt.
Bei einer Website werden CMS-Dateien und Datenbank geprüft. Beim Server kommen Prozesse, Benutzer, SSH-Schlüssel, cron, systemd, Netzwerkverbindungen und weitere Websites hinzu.
Teilweise, wenn der Vorfall auf eine Website oder einen Benutzer begrenzt ist. Bei Root-Kompromittierung ist ein sauberer Neuaufbau sicherer.
Meist SSH mit ausreichenden Rechten, das Control Panel und Hosting-Informationen. Zugänge werden privat übermittelt und danach geändert.
Umfang und Zeitrahmen nenne ich nach der ersten Prüfung. Ein begrenzter Vorfall kann einige Stunden dauern, systemweite Persistenz entsprechend länger.
Nein. Ich entferne gefundene Persistenz, schließe den ermittelten Einstieg und liefere konkrete Maßnahmen für Monitoring und Härtung.
Vorfall prüfen
Nennen Sie Linux-Distribution oder Panel, Symptome, Zahl der Websites und Hoster-Meldung. Keine Passwörter in das Formular schreiben.