arrow

назад

ask

Вопрос

Нужен совет IT специалистов. Что делать если твой облачный сервер (vps) хакнули и с него произвели брутфорс-атаку на другие сервера? Первое что я сделал -отключил vps

repost

404

input message

напишите коммент


11 комментов

· 20.08

1. https://dondub.com/2021/07/udalenie-cloud-init-iz-ubuntu-server-21-04/ 2. adduser you_sudo_user -g sudo (попросит пароль, вводить длинный, сложный, лучше хэш какой то) 3. passwd -l root 4. ssh на не стандартный порт, желательно больше 32384 5. весь софт в докер контейнерах с listen на loopback-ах 6. проксирование траффика к софту при помощи nginx и может быть iptables (часто nginx достаточно) 7. параноидальный фаервол на хост системе 8. всё что есть у прова по ИБ на максимум 9. Всё это добро живёт за cloudflare

0

ответить

Собирайте доказательства взлома, если атака успешная и другие сервера не ваши. Потушите машину, если атака ещё идёт. Меняйте ключи, пароли, адреса, настройте бастион с нормальным файрволом

0

ответить

Придумывать оправдания, что атаку начали не Вы, желательно до начала штурма конторы ребятами в масках

0

ответить

Атакованы были пользователи Германии и Австрии. Я даже не знаю как можно это трактовать в условиях текущей геополитики 🤷‍♂️

0

ответить

Обновить систему. Убрать рут, закрыть порты через ufw. Никакого 22 и 80. Fail2ban. Ну и zerotrust на внутренние коннекты. И не пускать чужих, знаем мы, для чего 80% vps :)))

0

ответить

Я бы добавил, что у хостера может быть принудительная настройка через cloud-init, панель управления или отдельный drop-in-файл SSH. Ваш sshd конфиг может содержать запрет, например, PermitRootLogin: yes, а у хостера параметр no, таким образом сloud-init способен сохранять root-вход и парольную SSH-аутентификацию. Не забывайте об этом)

0

ответить

Нанять спеца, который все пофиксит. Вангую: учётку root не закрыли, иначе сложно представить через что могли осуществить атаку.

Ну или стояло какое-то дырявое ПО.

Я бы слил инфу с него, если таковая есть и снёс бы нахер все, а потом заново все настроил по путю.

У меня проект один крутился на впс. Попал в список атакуемых наряду с RT, сайтом кремля и многими другими после 24 02 2022. Логи разрастались просто за секунды от брутфорса, а уж ддосили его как… В сутки до 500млн запросов поступало. Вот это веселье было

0

ответить

Спасибо. Доеду до дома поизучаю информацию

0

ответить

А на vps какая ОС? Если что, пишите в ЛС, если возникнут вопросы

0

ответить

Ubuntu

0

ответить

Моя тема))

0

ответить

еще контент автора

пост закреплён — пока закрепить можно только один пост

trash bin
перейти к нему не получится