Puncte:0

Trebuie să investigăm de ce serverul nostru a folosit DDOS furnizorul nostru de servicii gazdă

drapel bz

Salutare tuturor și sper că cineva poate să-mi dea un prim pas prin care pot începe să investighez motivul pentru a afla de ce serverul nostru Linux pare să fi atacat furnizorul nostru de servicii unde este găzduit serverul.

Astăzi am primit e-mail că unul dintre serverele noastre compromite unul dintre clienții furnizorilor noștri de servicii ca parte a unei rețele botnet DDoS coordonate, așa că a trebuit să-l anuleze pentru a atenua, așa că a căzut și mai mult sau mai puțin toată afacerea noastră. era jos. Ei au revizuit capturile din acest atac și nu cred că IP-ul nostru adresa a fost falsificată pe baza numărului limitat de gazde distincte atacandu-le.

Acesta este serverul nostru Linux care găzduiește multe servicii diferite conectate la alte servere interne din infrastructură.

Trebuie să investighez și să pot observa atacul care probabil a saturat adaptorul de rețea al sursei. Deoarece dispozitivul sursă este membru al a botnet care este folosit pentru multe atacuri și ar trebui să văd multe altele explozii misterioase de trafic de ieșire DAR PROBLEMA ESTE:

Nu avem nicio monitorizare instalată pe acest server, așa că nu pot monitoriza traficul care ieșea de pe server întrebarea este:

Este posibil să urmărim cumva traficul de ieșire care ataca clienții furnizorului nostru de servicii în Linux? Ceva comenzi care m-ar putea ajuta? Poate există jurnalele înregistrate?

Am o informație despre ultimele marcaje temporale (în partea stângă). Sursă și adrese IP de destinație, protocoale și porturi. Din păcate, nu știu de unde să încep, deoarece acest server nu are nicio monitorizare și nu am cunoștințe mari despre Linux, deoarece sunt destul de disperat acum și, desigur, totul trebuie să se întâmple chiar înainte de Crăciun.

Orice informatie va fi apreciata cu drag.

EDIT: Am folosit jurnalctl de un anumit marcaj de timp și acum pot să văd că există numeroase încercări care încearcă să se conecteze la ssh dar fără succes, o singură sesiune deschisă pentru utilizatorul root cu dat raspuns:

CMD ( [ -x /usr/lib/php/sessionclean ] && /usr/lib/php/sessionclean)

După aceea, sesiunea pentru acest utilizator este închisă.

Știe cineva despre ce ar trebui să însemne asta?

Puncte:0
drapel jp

În general, utilizarea lățimii de bandă a rețelei nu este înregistrată sau monitorizată în mod implicit pe serverele Linux. Dacă nu ați instalat un sistem de monitorizare înainte, atunci nu aveți acele date.

sintezators avatar
drapel bz
ce parere ai despre `journalctl`? L-am folosit după un anumit marcaj de timp și acum pot să văd că există numeroase încercări de conectare la ssh, dar fără succes s-a deschis o singură sesiune pentru utilizatorul root cu răspunsul dat: `CMD ( [ -x /usr/lib/php/sessionclean ] && /usr/lib/php/sessionclean)` După aceea, sesiunea pentru acest utilizator este închisă.
drapel jp
Mesajele sunt doar zgomot normal de jurnal. Dacă nu ești expert criminalist, nu vei găsi nimic. Trebuie să mergeți și să citiți https://serverfault.com/questions/218005/how-do-i-deal-with-a-compromised-server
Puncte:0
drapel cn

Dacă nu v-ați conectat la momentul respectiv, nu veți avea detalii. Cu siguranță nu la nivelul dovezilor că gazda dvs. a trimis anumite fluxuri. Pe viitor, luați în considerare activarea monitorizării și înregistrării, cum ar fi activarea înregistrării noilor conexiuni printr-un firewall.

Faceți o copie de rezervă a gazdei care se comportă greșit în cazul în care veți avea investigații criminalistice pe ea. Nu acordați (copii) acces la rețeaua gazdă și nu-i mai acordați niciodată internetul. Este probabil compromisă.

Distrugeți și reconstruiți gazda din surse bune cunoscute. De exemplu, instalați o nouă copie a sistemului de operare. Restaurați datele din backup.

Ca urmare, obțineți ajutor pentru a efectua o investigație detaliată a cauzei principale despre cum ați fi putut trimite trafic rău intenționat. Conectări ssh reușite, dovezi de malware, software instalat lipsă de corecții de securitate, revizuiți fluxurile descrise de furnizorul dvs. de găzduire. Cu toate acestea, nu putem ajuta cu detaliile din acest format de întrebări și răspunsuri.

sintezators avatar
drapel bz
Mulțumesc. Acestea au fost informații utile pentru mine, deoarece nu m-am confruntat cu așa ceva până acum

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.