Linux · VPS · cPanel · aaPanel · Plesk

Usuwanie wirusów i backdoorów z serwera Linux

Sprawdzam zhakowane serwery Linux, VPS i środowiska hostingowe pod kątem podejrzanych procesów, koparek, wysyłki spamu, plików phishingowych, webshelli, zadań cron, usług systemd, użytkowników i kluczy SSH. Celem jest znalezienie drogi wejścia i mechanizmu utrzymania dostępu, a nie tylko skasowanie jednego pliku.

Nie restartuj serwera i nie usuwaj plików w ciemno. Najpierw zachowaj snapshot, logi i bieżący stan, inaczej można utracić ślady włamania.

Kiedy serwer wymaga sprawdzenia

Jeden objaw nie przesądza o infekcji, ale kilka sygnałów jednocześnie wymaga szybkiej diagnostyki.

Wysokie obciążenie

Nieznany proces stale zajmuje CPU, serwer nagle zwalnia lub rośnie load.

Spam i blacklisty

Z adresu IP wychodzi poczta, pojawiają się zgłoszenia abuse, blokady SMTP lub blacklisty domen.

Nawracające infekcje

Strony ponownie łapią malware po czyszczeniu plików albo przywróceniu kopii.

Nieznana persistencja

Pojawiają się nowe zadania cron, usługi systemd, użytkownicy, klucze SSH lub pliki wykonywalne w /tmp.

Phishing i przekierowania

Na serwerze pojawiają się obce strony, przekierowania kasynowe, doorway pages lub złośliwe pliki.

Blokada hostingu

Dostawca ogranicza serwer z powodu nadużyć, ruchu wychodzącego albo zainfekowanych plików.

Jak przebiega czyszczenie Linux/VPS

01

Zachowanie stanu

Dokumentuję objawy, zabezpieczam dostępne dane i ważne logi.

02

Diagnostyka

Sprawdzam procesy, połączenia, użytkowników, SSH, cron, systemd, katalogi WWW, bazy i ostatnie zmiany.

03

Znalezienie wejścia

Weryfikuję podatne CMS-y i panele, skradzione dane logowania, otwarte usługi i ślady exploita.

04

Izolacja i czyszczenie

Zatrzymuję szkodliwe procesy, izoluję pliki, usuwam persistencję i przywracam potrzebne komponenty.

05

Zamknięcie przyczyny

Zmieniam przejęte dostępy, aktualizuję oprogramowanie i wdrażam niezbędne zabezpieczenia.

06

Kontrola

Sprawdzam strony, usługi, ruch wychodzący, obciążenie i czy wskaźniki infekcji nie wracają.

Co otrzymujesz

  • Listę znalezionych wskaźników i dotkniętych komponentów
  • Usunięcie szkodliwych plików, zadań i procesów w uzgodnionym zakresie
  • Kontrolę stron na serwerze, jeśli są częścią incydentu
  • Zamknięcie znalezionej drogi wejścia albo plan czystej migracji
  • Zmianę krytycznych dostępów i zalecenia dla SSH, firewalla, kopii i aktualizacji
  • Krótki raport z ustaleniami, zmianami i dalszym monitoringiem

Kiedy bezpieczniejsza jest reinstalacja

Jeśli atakujący uzyskał dostęp root albo nie można potwierdzić integralności plików systemowych, obiecywanie pewnego ręcznego czyszczenia byłoby nieuczciwe. Wtedy bezpieczniej uruchomić czysty serwer i przenieść tylko zweryfikowane dane.

Częste pytania

Czym czyszczenie serwera różni się od usuwania wirusa ze strony?

Przy stronie sprawdzane są pliki CMS i baza. Incydent serwerowy wymaga też analizy procesów, użytkowników, kluczy SSH, cron, systemd, połączeń i innych stron w tym środowisku.

Czy VPS można wyczyścić bez reinstalacji?

Czasem tak, jeśli włamanie ogranicza się do strony lub jednego użytkownika. Przy przejęciu root bezpieczniejszy jest czysty system i migracja zweryfikowanych danych.

Jakie dostępy są potrzebne?

Zwykle SSH z odpowiednimi uprawnieniami, panel i informacje o hostingu. Dostępy przekazujesz prywatnie i zmieniasz po pracy.

Ile trwa praca?

Zakres i termin podaję po pierwszej diagnostyce. Ograniczony incydent może zająć kilka godzin, a persistencja systemowa lub wiele stron wymaga więcej czasu.

Czy dajesz gwarancję, że włamanie nie wróci?

Nie ma uczciwej gwarancji absolutnej. Usuwam wykrytą persistencję, zamykam znalezioną drogę wejścia i przekazuję konkretne zalecenia monitoringu i hardeningu.

Diagnostyka incydentu

Opisz, co dzieje się na serwerze

Podaj dystrybucję Linux lub panel, objawy, liczbę stron i treść komunikatu hostingu. Nie wpisuj haseł w formularzu.

Powiązane usługi

Telegram