我有个VPS运行Ubuntu。
最近我发现VPS被黑了,有人在VPS上的所有网站上放了一个脚本。
苏库里说,这是一个MW:垃圾邮件:SEO。我清理了VPS,但我想知道VPS是如何渗透进来的!
VPS上唯一的开放端口是22和80。
我已经禁用了SSH的密码,并且只使用公开密钥auth,而且我是唯一有权访问VPS的人。
不管怎样,我能查出这件事吗?
编辑
大多数web应用程序都是Wordpress实例。我用的是Nginx和php5-fpm。
发布于 2017-02-13 10:45:24
SSH身份验证尝试通常存储在/var/log/auth.log文件中。因此,如果攻击者通过SSH访问,可能会有一些有用的东西。
不过,最有可能的情况是,您的web应用程序中存在允许攻击者访问的漏洞。现在,您没有提到您使用的web服务器堆栈,也没有提到您运行的应用程序类型,因此很难具体说明。但是,一般来说,您应该仔细查看web服务器日志并查找可疑条目。
如果你运行像WordPress这样的东西,你应该确保它是最新的,并更新所有插件。在WordPress的情况下,它通常是一个写得不好的插件,允许攻击者控制您的服务器。
https://askubuntu.com/questions/882851
复制相似问题