Сообщество / Новая тема

Обсуждение статьиПервый комментарий откроет обсуждение — дальше все вопросы по этой статье будут собираться здесь

Об статье:
Сервер взломали через забытый порт: реконструкция по логам

Сервер работал месяцами без нареканий, а потом внутри обнаружились чужой процесс, лишний ключ в authorized_keys или подозрительный исходящий трафик — и стало ясно, что кто-то был внутри уже давно. Первый вопрос в такой ситуации не «что теперь делать», а «как он вообще зашёл». Разберём типичный сценарий: точка входа — не уязвимость в ядре и не перебор пароля, а забытый порт от тестового сервиса, который годами торчал наружу. Восстановим логику расследования по логам и разберём, что делать, если узнали себя в этой истории.

Подробнее →