rusbaron
@rusbaron
Не стыдно не знать, стыдно не интересоваться

Как проверить Ubuntu сервер на подозрительную активность?

Проблема состоит в том,что при попытке зайти на один информационный сайт получил 403.Позвонил своему провайдеру,те сказали, что дескать блокировки у них не стоит и скорее всего сайт забанил мой ip.У меня подключён внешний ip и стоит Ubuntu server На стареньком ноуте с парой,тройкой,пятью сервисами на нём,который смотрят в открытый интернет. Поэтому у меня появилось подозрение что возможно мой сервачок стал узлом какого нибудь бот нета,а я даже и не в курсе,расскажите,какие есть средства для проверки?В какие логи мне там можно залезть?
Доп. инфо:
SSH порт для подключения к серверу открыт,но авторизация возможна только по ключу,без логина пароля.
  • Вопрос задан
  • 1256 просмотров
Решения вопроса 1
butteff
@butteff
Раз в тысячу лет заправляю свитер в носки
Проверьте сначала, для Вас ли заблочен сайт или для всех. Попробуйте сделать это на одном из сайтов:
downforeveryoneorjustme.com
cameleo.ru

Затем стоит проверить систему различными сканерами руткитов и антивирусами:
chkrootkit
rootcheck
rkhunter
clamav

посмотреть открытые порты в системе, есть ли они:
netstat -anltp | grep "LISTEN"

Еще я как-то писал свой баш скриптик, который позволяет делать мониторинг уровня б, следить за портами, новыми юзерами, новыми пакетами:
https://github.com/ADMINICANA/ubuntu-server-daily-...

Хорошо бы просто посмотреть трафик, сделав tcpdump, какая активность идет, если ее быть не должно - насторожиться. Посмотреть разные логи, history юзеров.
Ответ написан
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы