Високе навантаження
Невідомий процес постійно займає CPU, сервер раптово сповільнився або зріс load.
Linux · VPS · cPanel · aaPanel · Plesk
Перевірю зламаний Linux-сервер, VPS або хостинг: підозрілі процеси, майнери, розсилання спаму, фішингові файли, вебшели, cron, systemd, користувачів і SSH-ключі. Мета не просто видалити знайдений файл, а встановити шлях входу та прибрати закріплення.
Один симптом ще не доводить зараження, але кілька ознак разом потребують швидкої діагностики.
Невідомий процес постійно займає CPU, сервер раптово сповільнився або зріс load.
З IP надсилається пошта, надходять abuse-скарги, блокування SMTP або доменів.
Сайти знову отримують malware після очищення файлів або відновлення резервної копії.
З'явилися нові cron-завдання, systemd-сервіси, користувачі, SSH-ключі або процеси з /tmp.
На сервері розміщуються чужі сторінки, казино-редиректи, дорвеї або шкідливі завантаження.
Провайдер обмежив сервер через шкідливу активність, вихідний трафік або заражені файли.
Фіксую симптоми, створюю копію доступних даних і зберігаю важливі журнали.
Перевіряю процеси, з'єднання, користувачів, SSH, cron, systemd, вебкаталоги, бази й останні зміни.
Звіряю вразливі CMS і панелі, викрадені доступи, відкриті сервіси та сліди експлуатації.
Зупиняю шкідливі процеси, ізолюю файли, видаляю закріплення та відновлюю робочі компоненти.
Змінюю скомпрометовані доступи, оновлюю ПЗ і налаштовую необхідний захист.
Перевіряю сайти й сервіси, вихідні з'єднання, навантаження та повторну появу індикаторів.
Якщо зловмисник отримав root-доступ або цілісність системних файлів не можна підтвердити, обіцяти надійне ручне очищення неправильно. Тоді безпечніше розгорнути чистий сервер і перенести лише перевірені дані.
За симптомами та повідомленням хостингу безкоштовно визначу, чи це зараження одного сайту, чи серверний інцидент. До змін погодимо обсяг, ціну та безпечну послідовність дій.
Симптоми, повідомлення хостингу та найбезпечніший наступний крок. Доступи ще не потрібні.
Один сайт або користувач без підтвердженої root-компрометації.
Процеси, SSH, cron, systemd, вихідні з'єднання та пов'язані сайти.
Чисте перевстановлення, перенесення кількох сайтів і відновлення репутації IP оцінюються після діагностики. Ціни нетто: фактуру виставляє сервіс Useme, клієнтам із Польщі він додає VAT 23%, фірмам з інших країн ЄС виставляє фактуру без VAT.
Для сайту перевіряються файли CMS і база. На сервері додатково досліджуються процеси, користувачі, SSH-ключі, cron, systemd, мережеві з'єднання та інші сайти.
Іноді так, якщо компрометація обмежена сайтом або одним користувачем. За root-компрометації безпечніше розгорнути чисту систему й перенести перевірені дані.
Зазвичай SSH із достатніми правами, панель керування та інформація про хостинг. Доступи передаються приватно й після роботи змінюються.
Після первинної діагностики назву обсяг і термін. Невеликий інцидент може зайняти кілька годин, системне закріплення потребує більше часу.
Абсолютної гарантії не існує. Я видаляю знайдене закріплення, закриваю встановлену точку входу й даю конкретні кроки контролю та захисту.
Діагностика інциденту
Вкажіть Linux-дистрибутив або панель, симптоми, кількість сайтів і повідомлення хостингу. Паролі у форму не надсилайте.