@referakk

Как знать какой из сайтов взломан?

Здравствуйте.

Получил абузу, что с моего сервера идет сетевая атака... Из подробностей только кусочек логов вида:

/xxxx/sites/xxxxxxx.net/web/htdocs/logs/access:95.xxx.xx.xx - - [18/Nov/2018:16:27:29 +0100] "GET / HTTP/1.1" 301 - "-" "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:61.0) Gecko/20100101 Firefox/61.0"


Проблема в том, что на сервере несколько десятков сайтов (все под своими юзерами), и каждый проверять и лечить - лениво... Подскажите плиз, можно как-то чем-то узнать, какой именно взломали?
  • Вопрос задан
  • 186 просмотров
Пригласить эксперта
Ответы на вопрос 3
@mirzok
Information Security
0. Изучить логи. Действительно, запрос выше мог быть вызван вирусом, а мог и не быть. Но начать с этого сайта стоит.
1. Просмотреть дату изменения файлов и содержимое главных файлов. Дата часто меняется, но встроенный скрипт обнаружишь невооруженным глазом.
2. Просканировать все файлы сканером вроде AI-Bolit - он выявит внедренные вирусы.
3. Проверить внешний периметр - добавить все сайты в онлайн-сканеры вроде METASCAN или Detectify. Они быстро найдут подозрительные скрипты и дыры
Ответ написан
Комментировать
@Tabletko
никого не трогаю, починяю примус
/xxxx/sites/xxxxxxx.net/web/htdocs/logs/access:95.xxx.xx.xx
на это и ориентируйтесь. Похоже что каждый сайт в своём каталоге.
Ответ написан
takezi
@takezi
Intelligent people are full of doubts.
Один день бесплатно вроде.
https://virusdie.ru/
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы