Высокая нагрузка
CPU постоянно занят неизвестным процессом, сервер резко стал медленным или перегревается.
Linux · VPS · cPanel · aaPanel · Plesk
Проверю Linux-сервер, VPS или хостинг после взлома: подозрительные процессы, майнеры, рассылку спама, фишинговые файлы, веб-шеллы, cron, systemd, пользователей и SSH-ключи. Цель не просто удалить найденный файл, а установить путь входа и убрать закрепление.
Один симптом еще не доказывает заражение, но комбинация признаков требует быстрой диагностики.
CPU постоянно занят неизвестным процессом, сервер резко стал медленным или перегревается.
С IP уходит почта, появляются abuse-жалобы, блокировки SMTP или домен попадает в черные списки.
Сайты снова получают вирус после обычной чистки файлов или восстановления из резервной копии.
Появились новые cron-задачи, systemd-сервисы, пользователи, SSH-ключи или процессы из /tmp.
На сервере размещаются чужие страницы, казино-редиректы, дорвеи или вредоносные загрузки.
Провайдер ограничил сервер из-за вредоносной активности, исходящего трафика или зараженных файлов.
Фиксирую симптомы, делаю резервную копию доступных данных и сохраняю важные логи.
Проверяю процессы, соединения, пользователей, SSH, cron, systemd, веб-каталоги, базы и недавние изменения.
Сверяю уязвимые CMS и панели, украденные доступы, открытые сервисы и следы эксплуатации.
Останавливаю вредоносные процессы, изолирую файлы, удаляю закрепление и восстанавливаю рабочие компоненты.
Меняю скомпрометированные доступы, обновляю ПО и настраиваю минимально необходимую защиту.
Проверяю сайты и сервисы, исходящие соединения, нагрузку и отсутствие повторного появления индикаторов.
Если злоумышленник получил root-доступ или целостность системных файлов нельзя подтвердить, обещать надежную ручную чистку неправильно. В таком случае предложу развернуть чистый сервер, перенести проверенные данные и только затем переключить трафик.
При заражении сайта проверяются файлы CMS и база. На сервере дополнительно исследуются процессы, пользователи, SSH-ключи, cron, systemd, сетевые соединения и другие сайты в той же среде.
Иногда да, если компрометация ограничена сайтом или отдельным пользователем. При root-компрометации надежнее развернуть чистую систему и перенести только проверенные данные.
Обычно SSH с достаточными правами, панель управления и данные о хостинге. Доступы передаются приватно и после работ меняются.
После первичной диагностики назову объем и срок. Небольшой инцидент может занять несколько часов, заражение нескольких сайтов или системное закрепление требует больше времени.
Абсолютную гарантию дать нельзя. Я удаляю обнаруженное закрепление, закрываю найденную точку входа и даю конкретные меры контроля, чтобы снизить риск повторения.
Экстренная диагностика
Укажите Linux-дистрибутив или панель, симптомы, число сайтов и текст предупреждения хостинга. Пароли в форму не отправляйте.