Serverovny.cz/Fórum/Jak zjistit, jestli byl server napaden?

Jak zjistit, jestli byl server napaden?

V poslední době jsem měl podezření, že se něco s mým serverem děje. Nejde mi to z hlavy, mám pocit, že by mohl být napaden. Když se připojím na server, občas tam vidím nějaké podezřelé soubory, které tam rozhodně neměly být. Ale nevím, co přesně hledat. Jak vlastně zjistit, jestli byl server napaden? Existují nějaké konkrétní nástroje nebo postupy, kterými bych mohl prověřit, zda na mém serveru probíhala nějaká neautorizovaná činnost? Mám zkontrolovat logy? A pokud ano, na co se zaměřit? Vím, že existuje spousta typů útoků – DDoS, malware, phishing, ale jak to všechno rozklíčovat? Představte si situaci, kdy najdu nějaké neznámé uživatelské účty nebo změny v konfiguraci – co by to mohlo znamenat? Je opravdu možné zjistit, jestli byl server napaden jen pomocí příkazového řádku, nebo potřebuji nějaký specializovaný software? A co když mám virtuální server – je způsob vyšetřování stejný jako u fyzického serveru? Jaké jsou příznaky napadení serveru, na co si dávat pozor? Vím, že je důležité mít aktuální zálohy a bezpečnostní opatření, ale jak poznám, že už bylo pozdě a útok proběhl? Pokud jste někdo prošli něčím podobným nebo máte zkušenosti s odhalováním útoků na servery a jejich zabezpečením, budu moc vděčný za jakoukoli radu alebo tip. Děkuju!

203 slov
2 minut čtení
20. 11. 2022
Bohumil Janoušek

Zdravím, jasně, tohle je dost vážné. Když máš podezření, musíš začít s prozkoumáním logů. Podívej se na /var/log/auth.log nebo /var/log/syslog, tam můžeš najít neznámé přihlášení nebo podezřelé aktivity. Zkontroluj taky uživatelské účty, zda tam nejsou nějaké neznámé – pokud ano, to je špatně. Pokud vidíš podivné soubory, zkus je prozkoumat, co dělají. Můžeš použít příkaz "ls -la" na vidění skrytých souborů.

Další věc je zkontrolovat běžící procesy pomocí "top" nebo "htop", jestli tam nejsou nějaké podivné služby. Taky se zaměř na porty, co jsou otevřené s "netstat -tuln" a zjisti, jestli tam není něco neznámého. V případě virtuálního serveru bys měl postupovat podobně jako u fyzického serveru, jen můžeš mít více vrstev zabezpečení.

Pokud náhodou vidíš změny v konfiguraci nebo uživatelské účty, tak to většinou znamená, že někdo měl přístup. A jo, pokud máš staré zálohy, teď je správná doba na obnovu. Ujisti se, že máš všechno aktualizované a zabezpečené a třeba i firewall nastavený. Takže tak, zkus tohle a uvidíš.

159 slov
1.6 minut čtení
14. 11. 2024
Michaela Žáková

Zdar, tak to zní blbě, ale máš pravdu, je dobrý to prozkoumat. První, co můžeš udělat, je kouknout do logů. Zjisti, jestli jsou tam nějaký podivný přístupy nebo chyby, třeba v /var/log/auth.log nebo /var/log/syslog. Hledej neznámý IP adresy, podezřelý pokusy o přihlášení nebo změny ve konfiguraci.

Pak zkontroluj soubory v systému – jestli tam máš něco, co jsi neinstaloval. Můžeš použít příkaz find na vyhledání souborů upravených za poslední dny. Dobrý je taky spustit antivirák nebo nějaký skener jako ClamAV, ten ti může pomoct najít malware.

Pokud máš podezřelé uživatelský účty, tak to určitě znamená problém – odstraň je a změň hesla všude.

Když máš virtuálku, tak postup bude podobnej jako u fyzickýho serveru. Sleduj výkon serveru – pokud ti to začne lagovat bez důvodu, může to být jasný ukazatel.

A jasně, pravidelně zálohuj a aktualizuj systém a aplikace. Je lepší mít aktualizace než pak litovat. Tak hodně štěstí a dej vědět, jak to dopadlo!

153 slov
1.5 minut čtení
3. 11. 2024
Luboš Tesař

Hele, pokud máš pocit, že ti server mohl být napaden, tak je dobré si projít pár základních věcí. První věc, na kterou se zaměř – logy. Zkontroluj logy přihlášení, jestli tam nejsou nějaké podezřelé pokusy. Další jsou error logy – tam můžeš najít stopy po útocích nebo chybách způsobených hackery. Podívej se na uživatelské účty, jestli tam nejsou nějaké neznámé nebo podezřelé. Pokud najdeš soubory, co tam neměly být, tak to je červená vlajka. V takovém případě je dobrý udělat skenování s nástroji jako ClamAV nebo rkhunter pro hledání malwaru a rootkitů.

A jo, pokud máš virtuální server, tak postup bude podobný. Kromě toho zkontroluj i nastavení firewallu a zda ti někdo nezměnil konfiguraci služeb. Nezapomeň ani na aktualizace – jestli nemáš server zabezpečený nejnovějšími patchi, tak jsi v ohrožení.

Příznaky napadení můžou být různé – zpomalení serveru, neobvyklá komunikace s cizími IP adresami a podobně. Zálohy jsou důležité, ale pokud zjistíš útok až po něm, tak už je pozdě. Doporučuji začít s analýzou logů a pak postupně zkoumat ostatní oblasti. Hlavně nenechávej nic bez kontroly.

174 slov
1.7 minut čtení
29. 10. 2024
Adam Vacek
Serverovny.cz/Články/Bezpečnost serverů
Top 10 nejčastějších bezpečnostních hrozeb pro servery a jak se jim bránitZjistěte, které nejčastější hrozby ohrožují vaše servery a jak efektivně implementovat ochranná opatření pro jejich zabezpečení.
1000 slov
10 minut čtení
4. 1. 2022
Bc. Tomáš Němec
Přečíst článek
Podobné otázky