Linux · VPS · cPanel · aaPanel · Plesk

Очищення сервера від вірусів і бекдорів

Перевірю зламаний Linux-сервер, VPS або хостинг: підозрілі процеси, майнери, розсилання спаму, фішингові файли, вебшели, cron, systemd, користувачів і SSH-ключі. Мета не просто видалити знайдений файл, а встановити шлях входу та прибрати закріплення.

Не перезавантажуйте сервер і не видаляйте файли навмання. Спочатку збережіть snapshot, журнали та поточний стан, інакше можна втратити сліди злому.

Коли сервер потрібно перевірити

Один симптом ще не доводить зараження, але кілька ознак разом потребують швидкої діагностики.

Високе навантаження

Невідомий процес постійно займає CPU, сервер раптово сповільнився або зріс load.

Спам і blacklist

З IP надсилається пошта, надходять abuse-скарги, блокування SMTP або доменів.

Повторні зараження

Сайти знову отримують malware після очищення файлів або відновлення резервної копії.

Невідоме закріплення

З'явилися нові cron-завдання, systemd-сервіси, користувачі, SSH-ключі або процеси з /tmp.

Фішинг і редиректи

На сервері розміщуються чужі сторінки, казино-редиректи, дорвеї або шкідливі завантаження.

Блокування хостингом

Провайдер обмежив сервер через шкідливу активність, вихідний трафік або заражені файли.

Як проходить очищення Linux/VPS

01

Збереження стану

Фіксую симптоми, створюю копію доступних даних і зберігаю важливі журнали.

02

Діагностика

Перевіряю процеси, з'єднання, користувачів, SSH, cron, systemd, вебкаталоги, бази й останні зміни.

03

Пошук точки входу

Звіряю вразливі CMS і панелі, викрадені доступи, відкриті сервіси та сліди експлуатації.

04

Ізоляція й очищення

Зупиняю шкідливі процеси, ізолюю файли, видаляю закріплення та відновлюю робочі компоненти.

05

Закриття причини

Змінюю скомпрометовані доступи, оновлюю ПЗ і налаштовую необхідний захист.

06

Контроль

Перевіряю сайти й сервіси, вихідні з'єднання, навантаження та повторну появу індикаторів.

Що входить у результат

  • Список знайдених індикаторів і уражених компонентів
  • Очищення шкідливих файлів, завдань і процесів у погодженому обсязі
  • Перевірка сайтів на сервері, якщо вони пов'язані з інцидентом
  • Закриття знайденої точки входу або зрозумілий план чистої міграції
  • Зміна критичних доступів і рекомендації щодо SSH, firewall, копій та оновлень
  • Короткий звіт: що знайдено, що змінено і що контролювати далі

Коли безпечніше перевстановити сервер

Якщо зловмисник отримав root-доступ або цілісність системних файлів не можна підтвердити, обіцяти надійне ручне очищення неправильно. Тоді безпечніше розгорнути чистий сервер і перенести лише перевірені дані.

Часті запитання

Чим очищення сервера відрізняється від видалення вірусу із сайту?

Для сайту перевіряються файли CMS і база. На сервері додатково досліджуються процеси, користувачі, SSH-ключі, cron, systemd, мережеві з'єднання та інші сайти.

Чи можна очистити VPS без перевстановлення?

Іноді так, якщо компрометація обмежена сайтом або одним користувачем. За root-компрометації безпечніше розгорнути чисту систему й перенести перевірені дані.

Які доступи потрібні?

Зазвичай SSH із достатніми правами, панель керування та інформація про хостинг. Доступи передаються приватно й після роботи змінюються.

Скільки часу займає робота?

Після первинної діагностики назву обсяг і термін. Невеликий інцидент може зайняти кілька годин, системне закріплення потребує більше часу.

Чи є гарантія від повторного злому?

Абсолютної гарантії не існує. Я видаляю знайдене закріплення, закриваю встановлену точку входу й даю конкретні кроки контролю та захисту.

Діагностика інциденту

Опишіть, що відбувається на сервері

Вкажіть Linux-дистрибутив або панель, симптоми, кількість сайтів і повідомлення хостингу. Паролі у форму не надсилайте.

Пов'язані послуги

Telegram