Сервер работал месяцами без нареканий, а потом внутри обнаружились чужой процесс, лишний ключ в authorized_keys или подозрительный исходящий трафик — и стало ясно, что кто-то был внутри уже давно. Первый вопрос в такой ситуации не «что теперь делать», а «как он вообще зашёл». Разберём типичный сценарий: точка входа — не уязвимость в ядре и не перебор пароля, а забытый порт от тестового сервиса, который годами торчал наружу. Восстановим логику расследования по логам и разберём, что делать, если узнали себя в этой истории.
Подробнее →