Jak zjistit, jestli byl server napaden?
V poslední době jsem měl podezření, že se něco s mým serverem děje. Nejde mi to z hlavy, mám pocit, že by mohl být napaden. Když se připojím na server, občas tam vidím nějaké podezřelé soubory, které tam rozhodně neměly být. Ale nevím, co přesně hledat. Jak vlastně zjistit, jestli byl server napaden? Existují nějaké konkrétní nástroje nebo postupy, kterými bych mohl prověřit, zda na mém serveru probíhala nějaká neautorizovaná činnost? Mám zkontrolovat logy? A pokud ano, na co se zaměřit? Vím, že existuje spousta typů útoků – DDoS, malware, phishing, ale jak to všechno rozklíčovat? Představte si situaci, kdy najdu nějaké neznámé uživatelské účty nebo změny v konfiguraci – co by to mohlo znamenat? Je opravdu možné zjistit, jestli byl server napaden jen pomocí příkazového řádku, nebo potřebuji nějaký specializovaný software? A co když mám virtuální server – je způsob vyšetřování stejný jako u fyzického serveru? Jaké jsou příznaky napadení serveru, na co si dávat pozor? Vím, že je důležité mít aktuální zálohy a bezpečnostní opatření, ale jak poznám, že už bylo pozdě a útok proběhl? Pokud jste někdo prošli něčím podobným nebo máte zkušenosti s odhalováním útoků na servery a jejich zabezpečením, budu moc vděčný za jakoukoli radu alebo tip. Děkuju!