ჯერ არაფერი წაშალო. კომპრომეტირებული სერვერის პოვნის შემდეგ ინსტინქტი არის ყველაფრის წაშლა და ერთ საათში თავიდან დაწყება, და ეს ერთადერთი ნაბიჯია, რომელიც გარანტიას იძლევა, რომ იგივე გზით მეორედაც გატეხავენ. თანმიმდევრობა, რომელიც მუშაობს, ასეთია: შეზღუდე მანქანა, რომ ზიანის მიყენება შეწყვიტოს, შეინახე საკმარისი მტკიცებულება, რომ მოგვიანებით კითხვებს უპასუხო, შეცვალე ყველა credential, რომელიც ოდესმე ჰქონდა, თავიდან ააშენე და არ გაწმინდო, აღადგინე მონაცემები შეჭრამდელი მდგომარეობიდან და მხოლოდ შემდეგ გახსენი ისევ. იმის გარკვევა, როგორ შემოვიდნენ, პირველი ნაბიჯი არ არის, მაგრამ მისი სრულად გამოტოვება იმის მიზეზია, რომ ხალხი ამას ორჯერ აკეთებს.
ორი ვარაუდი დანარჩენ გადაწყვეტილებებს ამარტივებს. პირველი: ივარაუდე, რომ თავდამსხმელს ჰქონდა ყველაფერი, რაც სერვერს ჰქონდა: ყველა პაროლი კონფიგურაციის ფაილში, ყველა API token, ყველა SSH გასაღები, ყველა ბაზის მწკრივი. მეორე: ივარაუდე, რომ მანქანაზე არაფერს შეუძლია სიმართლე გითხრას, საკუთარი ბრძანებების გამოტანის ჩათვლით. ამ ორიდან იმუშავე და მალსახმობს ვერ დაიჯერებ.
ეს პოსტი დაწერილია იმ მასშტაბისთვის, რომელზეც უმეტესობა არის: ერთი გეიმ სერვერი, ერთი საიტი, ერთი პატარა VDS, უსაფრთხოების გუნდის გარეშე. ეს forensics სახელმძღვანელო არ არის. იქ, სადაც პატიოსანი პასუხია „ამას ექსპერტი სჭირდება“, ის ამას ამბობს.
როგორ გაიგებ და რომელი ნიშნებია ნამდვილი#
უმეტესობა monitoring გაფრთხილებიდან არ იგებს. ისინი იმიტომ იგებენ, რომ რაღაც უცნაურად იქცევა, ან იმიტომ, რომ სხვა ეუბნება. ანგარიშები, რომლებიც ჩვეულებრივ ნამდვილია:
- შეტყობინება შენი ჰოსტისგან ან მათი upstream-ისგან. Abuse შეტყობინებები იგზავნება იმიტომ, რომ ტრაფიკი გაზომეს და არა გამოიცნეს. ჩათვალე დადასტურებულად, სანამ სხვა რამე არ დამტკიცდება.
- CPU 100%-ზე მიჯაჭვული პროცესით, რომელიც შენ არ დაგიყენებია. კრიპტომაინერები ყველაზე გავრცელებული payload-ია პატარა სერვერებზე, რადგან მათი მონეტიზაცია ყველაზე ადვილია. ისინი ხშირად სავარაუდო სახელით იმალებიან, მაგალითად
kworkerdან[kswapd0]. - გამავალი კავშირები მისამართებთან და პორტებთან, რომლებსაც ვერ ხსნი, განსაკუთრებით მანქანაზე, რომელიც მხოლოდ კავშირებს უნდა პასუხობდეს.
- ფაილები, რომლებიც დროს შეიცვალა, როცა არავინ მუშაობდა. შეცვლილი
index.php, ახალი.htaccessგადამისამართებით, PHP ფაილი uploads დირექტორიაში. - ანგარიშები და გასაღებები, რომლებიც გაჩნდა. ახალი ხაზი
/etc/passwd-ში, ახალი გასაღებიauthorized_keys-ში, ახალი ადმინისტრატორი შენს CMS-ში, ახალი subuser შენს პანელის ანგარიშზე. - შენი საიტი საძიებო სისტემებს სხვას აჩვენებს. სპამ ბმულები, რომლებიც crawler-ს ჩანს და შენ - არა, კლასიკაა, და პირველი ნიშანი ჩვეულებრივ რეიტინგის ვარდნა ან ბრაუზერის გაფრთხილებაა.
- თამაშში: კონსოლში ბრძანებები, რომლებიც შენ არ გაგიშვია, უცნობ მოთამაშეებზე გაცემული ადმინისტრატორის უფლებები, ნივთები ან ვალუტა, რომლის ახსნა შეუძლებელია, სამყარო, რომელიც დილის ოთხზე შეცვალეს.
ნიშნები, რომლებიც ჩვეულებრივ კომპრომეტირებას არ ნიშნავს: წარუმატებელი SSH შესვლების მატება (ეს ინტერნეტის ფონური ხმაურია და მუდმივია), სერვერი, რომელიც თავისით გადაიტვირთება (ჯერ მეხსიერება შეამოწმე - კონტეინერი, რომელიც ლიმიტს აღწევს, ჩერდება და სუფთად გადაიტვირთება, რაც დრამატულად გამოიყურება და არ არის), და ერთი უცნაური ლოგის ხაზი, რომლის გარშემო სხვა მტკიცებულება არ არის.
პირველი ათი წუთი: შეზღუდე დაზიანების გარეშე#
მიზანია, მანქანამ სხვების თავდასხმა, შენი ფულის ხარჯვა ან მონაცემების გაჟონვა შეწყვიტოს, და რაც შეიძლება მეტი ხელუხლებელი დარჩეს.
- გააჩერე სერვისი ან ამოიღე ის ქსელიდან. პანელის ჰოსტზე დააჭირე Stop. კონტეინერი ჩერდება და მისი ფაილები ზუსტად ისე რჩება, როგორც არის, რაც ორივეს საუკეთესოა. VDS-ზე ან გააჩერე დაზარალებული სერვისი, ან ამოიღე ქსელის მარშრუტი მანქანის გაშვებულად დატოვებით.
- მანქანა არ გამორთო, თუ გამოძიების სერიოზული განზრახვა გაქვს. გამორთვა მეხსიერებაში ყველაფერს იშორებს, სადაც გაშვებული მაინერი, მისი კონფიგურაცია და ხშირად command-and-control მისამართი ცხოვრობს. პატარა ინციდენტების უმეტესობაზე მეხსიერების forensics-ს არავინ გააკეთებს, ამიტომ ეს რბილი წესია - მაგრამ გამორთვის გაუქმებაც შეუძლებელია.
- არაფერი წაშალო. არც უცნაური ფაილი, არც უცნაური cron job, არც მომხმარებელი, რომელსაც არ იცნობ. მოგვიანებით დაგჭირდება, და ერთის წაშლა, სანამ თავდამსხმელს ჯერ კიდევ აქვს გზა, მას ეუბნება, რომ შეამჩნიე.
- იმუშავე მანქანიდან, რომელსაც ენდობი, და კომპრომეტირებულ მანქანაში credential-ები არ ჩააკოპირო. თუ თავდამსხმელი შენი ლეპტოპიდან შემოვიდა, რაც ხალხს ჰგონია იმაზე უფრო ხშირია, სწორედ ეს ნაბიჯი გიცავს იმისგან, რომ შემცვლელი credential-ებიც ჩააბარო.
- ჩაიწერე დრო. ყოველი ლოგი, რომელსაც შემდეგ კითხულობ, ქრონოლოგიაა, და მისი პირველი ჩანაწერია „შევნიშნე 14:20 UTC-ზე“. ყველგან UTC გამოიყენე; შერეული დროის სარტყლები უფრო მეტ გამოძიებას აფუჭებს, ვიდრე დაკარგული ლოგები.
- გახსენი ticket ჰოსტთან. მათ შეუძლიათ ქსელის ნაკადების, node დონის მოვლენებისა და abuse ანგარიშების ნახვა, რასაც შენ ვერ ხედავ. უთხარი, რა ნახე, და ჰკითხე, სჭირდებათ თუ არა რამის შენახვა, სანამ თავიდან აგებ.
შეინახე ის, რაც მოგვიანებით დაგჭირდება#
ათი წუთის კოპირება ახლა მთელ გამოძიებას გიფასებს. სამ რამეს აგროვებ: კომპრომეტირებული მდგომარეობის ასლს, ლოგებს და სიას იმისა, რა შეიცვალა და როდის.
- აიღე სერვერის backup ისე, როგორც არის, და ჩაკეტე ის, რომ როტაციამ ვერ წაშალოს. RE:NODE-ზე backup სლოტის როტაციისგან ჩაკეტვა ზუსტად ამისთვის შეიძლება. მკაფიოდ მონიშნე. ეს ერთადერთი ასლია დანაშაულის ადგილისა, რომელიც ოდესმე გექნება, და ის არასოდეს უნდა აღდგეს production სერვერზე შემთხვევით.
- ჩამოტვირთე ლოგები, სანამ ბრუნავს. Linux-ზე:
/var/log/auth.logან/var/log/secure, web სერვერის access და error ლოგები, აპლიკაციის ლოგი დაjournalctl-ის გამოტანა. გეიმ ან აპლიკაციის სერვერზე: კონსოლის ლოგი და პანელის activity ლოგი. - ჩამოთვალე ახლახან შეცვლილი ფაილები და შეინახე გამოტანა:
$ find /var/www -type f -newermt "2026-09-01" -printf "%T+ %p\n" | sort | tail -50$ ls -la /tmp /dev/shm /var/tmp$ crontab -l; crontab -l -u www-data; ls -la /var/spool/cron/crontabs$ last -a | head -30$ ss -tunap$ ps auxf --sort=-%cpu | head -20/tmp, /dev/shm და /var/tmp ღირს ცალკე შეხედვად, რადგან ყველასთვის ჩაწერადია და იქ ხვდება ჩვეულებრივ ჩაგდებული payload-ები.
ერთი გაფრთხილება, რომელიც მნიშვნელოვანია: კომპრომეტირებულ მანქანაზე მანქანის საკუთარ ხელსაწყოებს შეუძლიათ იცრუონ. Rootkit ps-ს, ls-სა და netstat-ს ცვლის ისე, რომ მისი პროცესები და ფაილები არ ჩანდეს. თუ რიცხვები არ ემთხვევა - CPU 100%-ზე და ps-ში არაფერია, დისკი სავსეა და დიდი არაფერი არ არის - შიგნიდან ჩამოთვლას ნუღარ ცდილობ. აიღე ფაილის დონის ასლი, თავიდან ააშენე და გამოძიება გააკეთე ასლზე, ოფლაინ.
შეცვალე ყველა credential, რომელსაც სერვერი შეხებია#
ეს ნაბიჯია, რომელსაც ნახევრადგულით აკეთებენ, და სწორედ ამიტომ ხვდება ხალხი ორ კვირაში ორჯერ. ყველაფერი, რაც ამ მანქანაზე იკითხებოდა, ახლა საჯაროა. შეცვალე ამ თანმიმდევრობით, რადგან პირველი დანარჩენებს იცავს:
- შენი ჰოსტისა და პანელის ანგარიში. შეცვალე პაროლი სუფთა მანქანიდან, ჩართე ორფაქტორიანი, თუ ჯერ არ არის, გამოდი ყველა სხვა სესიიდან და წაშალე ნებისმიერი API გასაღები, რომელსაც არ იცნობ ან არ გჭირდება. RE:NODE-ზე ანგარიშის გვერდი აქტიურ სესიებს sign-out ღილაკით ჩამოთვლის, API გასაღებები კონკრეტულ მისამართებზე შეიძლება შეიზღუდოს, TOTP კოდები ნებისმიერი authenticator აპიდან მოდის და მათ უკან ერთჯერადი აღდგენის კოდებია. ორფაქტორიანი შენს პანელის ანგარიშზე აღწერს დაყენებას, იმის ჩათვლით, რა ხდება, თუ ორივეს დაკარგავ.
- SSH გასაღებები. დაგენერირე ახლები, დააყენე, შემდეგ ამოიღე
authorized_keys-იდან ყველა ძველი. იხილე SSH გასაღებები და გამაგრება, როგორ გააკეთო ეს საკუთარი თავის ჩაკეტვის გარეშე. - ბაზის მომხმარებლები და პაროლები. ყველა მომხმარებელი ყველა ბაზაზე, რომელსაც სერვერი წვდებოდა, და არა მხოლოდ ის, რომელიც კონფიგურაციის ფაილში გამოიყენებოდა. ბაზის უსაფრთხოების checklist აღწერს, რისი უფლება უნდა ჰქონდეთ ამ მომხმარებლებს შემდეგ.
- აპლიკაციის საიდუმლოებები. სესიის ხელმოწერის გასაღებები, დაშიფვრის გასაღებები, პაროლის აღდგენის salt-ები, webhook-ის ხელმოწერის საიდუმლოებები. სესიის გასაღების შეცვლა ყველას გამოისვამს, რაც მიზანია: ის თავდამსხმელსაც გამოიყვანს.
- მესამე მხარის token-ები. Discord bot token-ები და webhook URL-ები, Steam game-server token-ები, Cfx.re გასაღები, გადახდის API გასაღებები, ფოსტის გაგზავნის გასაღებები, deploy გასაღებები და პირადი წვდომის token-ები შენს git ჰოსტზე. გააუქმე და არა შეცვალო, სადაც შეგიძლია, რომ ძველი მნიშვნელობა მაშინვე შეწყვიტოს მუშაობა.
- RCON და ადმინისტრატორის პაროლები, და ნებისმიერი თამაშში ადმინისტრატორების სია. RCON უსაფრთხოდ განმარტავს, რატომ არის RCON პორტი სუსტი პაროლით პრაქტიკულად remote shell.
- ყველაფერი, რაც სხვაგან გამოიყენე ხელახლა. თუ ამ სერვერზე არსებული პაროლი შენი ელფოსტის პაროლიცაა, ეს ახლა ამ სიაში ყველაზე გადაუდებელი პუნქტია და პირველი უნდა გაგეკეთებინა.
სანამ იქ ხარ, წაიკითხე ანგარიშის activity ლოგი და მისი subuser-ების, გუნდებისა და უფლებების სია. თავდამსხმელი პანელის წვდომით მეორე ჩუმ ანგარიშს ბევრად უფრო ხშირად ამატებს, ვიდრე რამე დრამატულს აკეთებს. Subuser-ები და მინიმალური პრივილეგია აღწერს, როგორი უნდა იყოს ეს უფლებები.
თავიდან ააშენე და არა გაწმინდე#
კომპრომეტირებული სისტემის გაწმენდა ნიშნავს უარყოფითის დამტკიცებას: რომ დისკზე არსად არაფერი ხელახლა გაეშვება თავდამსხმელის სახელით. მანქანაზე პაკეტების მენეჯერით, web root-ით, cron სისტემით, რამდენიმე სერვისის ანგარიშითა და რამდენიმე ათასი ფაილით, რომლებიც შენ არ დაგიწერია, ეს დამტკიცება შენთვის ხელმისაწვდომი არ არის. Persistence იაფი და მოსაწყენია - cron ჩანაწერი, systemd unit, .bashrc ხაზი, SSH გასაღები, შეცვლილი plugin, LD_PRELOAD ჩანაწერი, დაგეგმილი ამოცანა შენს CMS-ში - და საკმარისია ერთი გამოგრჩეს.
ამიტომ: თავიდან დააინსტალირე. წესი, რა შეიძლება ძველი სერვერიდან დაბრუნდეს, მარტივია. მონაცემები შეიძლება დაბრუნდეს. კოდი და ბინარები - არა.
- ბრუნდება: ბაზის dump-ები (შემოწმებული), სამყაროს შენახვები, ატვირთული სურათები და დოკუმენტები, კონფიგურაცია, რომლის წაკითხვაც ხაზ-ხაზ შეგიძლია.
- არ ბრუნდება: თავად აპლიკაცია, plugin-ები, mod-ები, თემები, ყველაფერი გასაშვები, ყველაფერი, რასაც ვერ ითვლი. დააინსტალირე ისინი ხელახლა თავიანთი ორიგინალური წყაროდან მიმდინარე ვერსიით.
პანელის ჰოსტზე ეს უფრო მარტივია, ვიდრე ჟღერს, რადგან კონტეინერი უკვე იზოლირებული, ერთჯერადი რამაა. სერვერის ხელახლა ინსტალაცია სუფთა image-ს გაძლევს, და ერთი კონტეინერი ერთ სერვერზე ნიშნავს, რომ მის შიგნით კომპრომეტირება მანქანაზე root არ გამხდარა. VDS-ზე ოპერაციულ სისტემას აინსტალირებ თავიდან, სწორედ ამიტომ ღირს პირველი საათი ახალ VDS-ზე checklist-ის წინასწარ ჩაწერა, სანამ სისწრაფეში დაგჭირდება.
შეამოწმე ყველაფერი, რასაც გადმოიტან. ბაზას შეუძლია ინექტირებული შიგთავსის შენახვა მონაცემებთან ერთად: სპამ HTML-ის მწკრივები posts ცხრილში, დამალული ადმინისტრატორი, შენახული script tag პროფილის ველში. Uploads დირექტორიებს შეუძლიათ სურათებად შენიღბული PHP ფაილების შენახვა. გადაიარე grep-ით dump, სანამ ჩატვირთავ, და ახალი სერვერი ისე გააწყე, რომ uploads დირექტორიაში არაფერი არასოდეს გაეშვას.
მონაცემების აღდგენა პრობლემის აღდგენის გარეშე#
ახლა backup-ის საკითხი, და ის არ არის „რომელია ყველაზე ახალი“.
- დაადგინე, როდის დაიწყო. გამოიყენე შენახული შეცვლილი ფაილების სია და ლოგები ყველაზე ადრეული მტკიცებულების საპოვნელად. ის ჩვეულებრივ უფრო ადრეა, ვიდრე ფიქრობ - კვირები შეჭრასა და payload-ს შორის ნორმალურია.
- აირჩიე backup ამ მომენტამდელი. ახალ backup-ებს შეიძლება უკანა კარი ჰქონდეთ, ასე აღადგენს ხალხი, ერთ დღეში ხელახლა ინფიცირდება და აკეთებს დასკვნას, რომ თავდამსხმელი „ჯერ კიდევ ქსელშია“.
- ამიტომ ინახავ ერთზე მეტ თაობას. ერთი ღამის backup, რომელიც თავს გადაწერს, ზუსტად ერთ არჩევანს გაძლევს და ის სავარაუდოდ დაბინძურებულია. Backup-ები, რომლებიც მართლა აღდგება ამას უფრო დეტალურად ამტკიცებს.
- ჯერ აღადგინე იზოლირებულ ადგილას და შეხედე, სანამ ვინმეს ემსახურება.
- მიიღე მონაცემთა დანაკარგი სუფთა backup-სა და ახლა შორის, ან შეაერთე შერჩევით ხელით. შერწყმა ნელია და მაღაზიისთვის ან დიდი ხნის მოქმედი სამყაროსთვის ღირს, და ის მონაცემად უნდა გაკეთდეს და არა ფაილების ერთიანად კოპირებით.
თუ შენს backup-ებს კომპრომეტირებაზე ახალი თარიღი აქვს, ირჩევ ყველაფრის დაკარგვასა და იმის აღდგენას შორის, რის სრულად ნდობაც არ შეგიძლია. თავიდან ააშენე სუფთად, აღადგინე მხოლოდ მონაცემები, რომლებსაც შეამოწმებ, და მერე ყველაფერი ისევ შეცვალე.
კარის პოვნა#
ახლა სასარგებლო კითხვა. პრაქტიკაში თითქმის ყოველთვის ეს ერთ-ერთია, დაახლოებით სიხშირის მიხედვით:
| შემოსვლის გზა | როგორ გამოიყურება შემდეგ |
|---|---|
| ხელახლა გამოყენებული ან გაჟონილი პაროლი, ორფაქტორიანის გარეშე | სუფთა შესვლა ლოგებში, საერთოდ exploit-ის გარეშე |
| მოძველებული CMS, plugin ან თემა | web shell web root-ში, exploit-ის თარიღით |
| ფაილის ატვირთვა, რომელმაც სკრიპტი მიიღო | .php ფაილი uploads დირექტორიაში |
| SSH პაროლით ავთენტიფიკაციით | ათასობით წარუმატებლობა და შემდეგ ერთი წარმატება |
| mod ან plugin არაოფიციალური წყაროდან | უკანა კარი ლეგიტიმურად გამოიყურებულ ფაილში |
| RCON ან ადმინისტრატორის პორტი ღია სუსტი პაროლით | კონსოლის ბრძანებები, რომლებიც არავის გაუშვია |
გაჟონილი .env ფაილი ან საიდუმლო git რეპოზიტორიაში | პირდაპირი წვდომა ბაზაზე სწორი credential-ებით |
| მავნე პროგრამა ადმინისტრატორის საკუთარ კომპიუტერზე | ყველაფერი ლეგიტიმურად გამოიყურება, რადგან ლეგიტიმური იყო |
ბოლო ხაზს ხაზგასმა ეკუთვნის. ინფორმაციის მომპარავი მავნე პროგრამა ლეპტოპზე ერთბაშად იღებს ბრაუზერის სესიებს, შენახულ პაროლებს და SSH გასაღებებს, და ყოველი შემდგომი შესვლა მართლაც შენია. თუ ყველაფერს იმავე ინფიცირებული მანქანიდან ცვლი, ახალი credential-ებიც გადაეცი. თუ სერვერზე არაფერი ხსნის შეჭრას, დაასკანირე მანქანები, რომლებიც მას ადმინისტრირებს, სანამ დასკვნას გააკეთებ, რომ ეს ჯადოქრობა იყო.
გეიმ სერვერებისთვის სპეციალურად, არაოფიციალური plugin build სტანდარტული გზაა, და ჩვეულებრივი ნიშანია plugin, რომელიც ფორუმის პოსტიდან ან re-upload საიტიდან ჩამოიტვირთა და არა ავტორისგან. მოდიფიცირებული სერვერის სისუფთავე აღწერს მათ წყაროსა და შემოწმებას.
ონლაინში დაბრუნება და რაზე უნდა თვალი გეჭიროს#
დააბრუნე ის ცნობიერად:
- ჯერ patch. მიმდინარე ოპერაციული სისტემის პაკეტები, მიმდინარე CMS და plugin-ები, მიმდინარე თამაშის build. Exploit-ს, რომელმაც ერთხელ იმუშავა, ავტომატური სკანერები რამდენიმე დღეში ისევ სცდიან.
- დახურე ის, რაც ღია არ უნდა იყოს. ყოველ listening პორტს მიზეზი უნდა ჰქონდეს. Firewall წესები, რომლებიც მნიშვნელოვანია მოკლე ვერსიაა: default deny, შემდეგ დაუშვი დასახელებული რამეები.
- ორფაქტორიანი ჩართე ყველაფერზე, რაც გთავაზობს, და SSH-ისთვის პაროლების ნაცვლად გასაღებები გამოიყენე.
- ჩართე ლოგირება, რომელიც გინდოდა რომ გქონოდა. კავშირები, ავთენტიფიკაცია, ადმინისტრაციული მოქმედებები, ფაილების ცვლილებები web root-ში. ლოგები, რომლებიც ღირს აღწერს, რა შეინახო და რამდენ ხანს.
- დაამატე [fail2ban](/blog/fail2ban-guide) VDS-ზე, რომ განმეორებითი წარუმატებლობა თავდამსხმელს რაღაც დაუჯდეს.
- ორი კვირა უთვალთვალე. შეამოწმე ავთენტიფიკაციის ლოგი, პროცესების სია და გამავალი კავშირები თავიდან ყოველდღე. ხელახალი ინფიცირება, როცა ხდება, ჩვეულებრივ სწრაფად ხდება.
უთხარი მათ, ვისაც სიმართლე ეკუთვნის. თუ ამ სერვერზე მოთამაშეების ან მომხმარებლების მონაცემები იყო, თქვი ეს პირდაპირ და თქვი, რა შეცვალე; თუ გადახდის ან პირადი მონაცემები იყო ჩართული, შეიძლება შენს იურისდიქციაში შეტყობინების იურიდიული ვალდებულება არსებობდეს, და ეს ღირს ათი წუთი სათანადო რჩევაზე და არა გამოცნობაზე. მოკლე, ფაქტობრივი შეტყობინება გაცილებით იაფი გიჯდება, ვიდრე ვერსია, სადაც ხალხი მოგვიანებით იგებს.
FAQ#
უბრალოდ წავშალო სერვერი და თავიდან დავიწყო?
საბოლოოდ დიახ, და ეს სწორი ინსტინქტია. ჯერ ორი რამ გააკეთე: აიღე და ჩაკეტე კომპრომეტირებული მდგომარეობის backup და გადაიტანე ლოგები. ისინი წუთებს მოითხოვს და ერთადერთი გზაა, მოგვიანებით უპასუხო კითხვას „როგორ მოხდა ეს“. შემდეგ თავიდან ააშენე და არა გაწმინდე.
შემიძლია მავნე პროგრამა ამოვიღო და გავაგრძელო?
შეგიძლია ამოიღო ნაწილი, რომელიც იპოვე. ვერ დაამტკიცებ, რომ ყველაფერი იპოვე, რადგან persistence ერთი ხაზია ერთ ფაილში ათასობით შორის. თუ მანქანა რაიმეს აკეთებდა, რაც შენთვის მნიშვნელოვანია, თავიდან დააინსტალირე. ადგილზე გაწმენდის ერთადერთი შემთხვევა ერთი, კარგად გასაგები, შეზღუდული ერთეულია, მაგალითად ერთი ინექტირებული ფაილი სტატიკურ საიტზე სერვერული კოდის გარეშე.
როგორ შემოვიდნენ, თუ ჩემი პაროლი ძლიერი იყო?
სიძლიერი მხოლოდ გამოცნობას აჩერებს და სხვას არაფერს. ხელახალი გამოყენება, ძველი გაჟონვა, მავნე პროგრამა შენს კომპიუტერზე, მოძველებული plugin ან რეპოზიტორიაში დაკომიტებული საიდუმლო ყველა გზაა, რომელიც შენი პაროლის ენტროპიას არასოდეს ეხება. ზემოთ მოცემული ცხრილი სიაა, რომელიც უნდა გაიარო.
ჰოსტი პასუხისმგებელია ამაზე?
ისინი პასუხისმგებელნი არიან პლატფორმაზე: აპარატურაზე, ქსელზე, მომხმარებლებს შორის იზოლაციაზე და პანელის საკუთარ უსაფრთხოებაზე. შენ პასუხისმგებელი ხარ იმაზე, რაც შენს სერვერში მუშაობს, პროგრამის ვერსიებზე, mod-ებზე და credential-ებზე. შენი აპლიკაციის კომპრომეტირება ან გაჟონილი პაროლი ამ ხაზის შენს მხარეს არის, მაგრამ მაინც უთხარი მათ - მათ შეუძლიათ ტრაფიკის ნახვა, რასაც შენ ვერ ხედავ, და გეტყვიან, დაზარალდა თუ არა სხვები.
გამოასწორებს backup-ის აღდგენა ამას?
მხოლოდ თუ backup შეჭრამდელია და credential-ებიც შეცვალე. დაბინძურებული backup-ის აღდგენა უკანა კარს ხელახლა აყენებს, ხოლო სუფთას აღდგენა, სანამ თავდამსხმელს ჯერ კიდევ აქვს ვარგისი გასაღები ან პაროლი, უბრალოდ ახალ სერვერს აძლევს. გააკეთე ორივე, ამ თანმიმდევრობით.
რამდენ ხანს ზის ჩვეულებრივ თავდამსხმელი, სანამ რამეს გააკეთებს?
ხშირად კვირებს. ავტომატური კომპრომეტირებები ხშირად თავიდან მხოლოდ ჩუმ საყრდენს აყენებს და მოგვიანებით ბრუნდება, სწორედ ამიტომ ყველაზე ადრეული მტკიცებულების თარიღი უფრო მნიშვნელოვანია, ვიდრე თარიღი, როცა შენ შენიშნე, და სწორედ ამიტომ არ არის backup-ების ერთი თაობა საკმარისი.




კომენტარები
სრულიად ანონიმურად: ანგარიშის, ელფოსტის და cookie-ის გარეშე. ინახება მხოლოდ სახელი, ტექსტი და დრო - სხვა არაფერი. ბმულების რაოდენობა ლიმიტირებულია.