Високе навантаження
Невідомий процес постійно займає CPU, сервер раптово сповільнився або зріс load.
Linux · VPS · cPanel · aaPanel · Plesk
Перевірю зламаний Linux-сервер, VPS або хостинг: підозрілі процеси, майнери, розсилання спаму, фішингові файли, вебшели, cron, systemd, користувачів і SSH-ключі. Мета не просто видалити знайдений файл, а встановити шлях входу та прибрати закріплення.
Один симптом ще не доводить зараження, але кілька ознак разом потребують швидкої діагностики.
Невідомий процес постійно займає CPU, сервер раптово сповільнився або зріс load.
З IP надсилається пошта, надходять abuse-скарги, блокування SMTP або доменів.
Сайти знову отримують malware після очищення файлів або відновлення резервної копії.
З'явилися нові cron-завдання, systemd-сервіси, користувачі, SSH-ключі або процеси з /tmp.
На сервері розміщуються чужі сторінки, казино-редиректи, дорвеї або шкідливі завантаження.
Провайдер обмежив сервер через шкідливу активність, вихідний трафік або заражені файли.
Фіксую симптоми, створюю копію доступних даних і зберігаю важливі журнали.
Перевіряю процеси, з'єднання, користувачів, SSH, cron, systemd, вебкаталоги, бази й останні зміни.
Звіряю вразливі CMS і панелі, викрадені доступи, відкриті сервіси та сліди експлуатації.
Зупиняю шкідливі процеси, ізолюю файли, видаляю закріплення та відновлюю робочі компоненти.
Змінюю скомпрометовані доступи, оновлюю ПЗ і налаштовую необхідний захист.
Перевіряю сайти й сервіси, вихідні з'єднання, навантаження та повторну появу індикаторів.
Якщо зловмисник отримав root-доступ або цілісність системних файлів не можна підтвердити, обіцяти надійне ручне очищення неправильно. Тоді безпечніше розгорнути чистий сервер і перенести лише перевірені дані.
Для сайту перевіряються файли CMS і база. На сервері додатково досліджуються процеси, користувачі, SSH-ключі, cron, systemd, мережеві з'єднання та інші сайти.
Іноді так, якщо компрометація обмежена сайтом або одним користувачем. За root-компрометації безпечніше розгорнути чисту систему й перенести перевірені дані.
Зазвичай SSH із достатніми правами, панель керування та інформація про хостинг. Доступи передаються приватно й після роботи змінюються.
Після первинної діагностики назву обсяг і термін. Невеликий інцидент може зайняти кілька годин, системне закріплення потребує більше часу.
Абсолютної гарантії не існує. Я видаляю знайдене закріплення, закриваю встановлену точку входу й даю конкретні кроки контролю та захисту.
Діагностика інциденту
Вкажіть Linux-дистрибутив або панель, симптоми, кількість сайтів і повідомлення хостингу. Паролі у форму не надсилайте.