Энергетик в IT
· 17.08 · ред.Вопрос
Нужен совет IT специалистов. Что делать если твой облачный сервер (vps) хакнули и с него произвели брутфорс-атаку на другие сервера? Первое что я сделал -отключил vps
11 комментов
· 20.08
Собирайте доказательства взлома, если атака успешная и другие сервера не ваши. Потушите машину, если атака ещё идёт. Меняйте ключи, пароли, адреса, настройте бастион с нормальным файрволом
0
ответить
коммент удалён
· 18.08
Придумывать оправдания, что атаку начали не Вы, желательно до начала штурма конторы ребятами в масках
0
ответить
коммент удалён
· 18.08
Атакованы были пользователи Германии и Австрии. Я даже не знаю как можно это трактовать в условиях текущей геополитики 🤷♂️
0
ответить
ответ удалён
· 17.08
Обновить систему. Убрать рут, закрыть порты через ufw. Никакого 22 и 80. Fail2ban. Ну и zerotrust на внутренние коннекты. И не пускать чужих, знаем мы, для чего 80% vps :)))
0
ответить
коммент удалён
· 19.08
Я бы добавил, что у хостера может быть принудительная настройка через cloud-init, панель управления или отдельный drop-in-файл SSH. Ваш sshd конфиг может содержать запрет, например, PermitRootLogin: yes, а у хостера параметр no, таким образом сloud-init способен сохранять root-вход и парольную SSH-аутентификацию. Не забывайте об этом)
0
ответить
ответ удалён
· 17.08
Нанять спеца, который все пофиксит. Вангую: учётку root не закрыли, иначе сложно представить через что могли осуществить атаку.
Ну или стояло какое-то дырявое ПО.
Я бы слил инфу с него, если таковая есть и снёс бы нахер все, а потом заново все настроил по путю.
У меня проект один крутился на впс. Попал в список атакуемых наряду с RT, сайтом кремля и многими другими после 24 02 2022. Логи разрастались просто за секунды от брутфорса, а уж ддосили его как… В сутки до 500млн запросов поступало. Вот это веселье было
0
ответить
коммент удалён
· 17.08
Спасибо. Доеду до дома поизучаю информацию
0
ответить
ответ удалён
· 17.08
А на vps какая ОС? Если что, пишите в ЛС, если возникнут вопросы
0
ответить
ответ удалён
· 17.08
Ubuntu
0
ответить
ответ удалён
· 17.08
Моя тема))
0
ответить
ответ удалён
· 20.08
1. https://dondub.com/2021/07/udalenie-cloud-init-iz-ubuntu-server-21-04/ 2. adduser you_sudo_user -g sudo (попросит пароль, вводить длинный, сложный, лучше хэш какой то) 3. passwd -l root 4. ssh на не стандартный порт, желательно больше 32384 5. весь софт в докер контейнерах с listen на loopback-ах 6. проксирование траффика к софту при помощи nginx и может быть iptables (часто nginx достаточно) 7. параноидальный фаервол на хост системе 8. всё что есть у прова по ИБ на максимум 9. Всё это добро живёт за cloudflare
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён