Protocolo para sobrecargas y posible ataques y hacks en servidor
Publicado en 11 enero, 2013
- Comprobar las cargas 1,5,15 via «uptime»
Comandos de control de red:
netstat -anp |grep ‘tcp\|udp’ | awk ‘{print $5}’ | cut -d: -f1 | sort | uniq -c | sort -n
Devuelve lista de IPs con num. de conexiones, cualquier cosa por encima de 30 merece un repaso, pero teniendo en cuenta que al host (si lo hacemos sobre la VM) es normal que tenga un número alto de conexiones. Aquellas Ips sospechosas pueden banearse temporalmente en el CSF a fin de comprobar cambios.
Enlaces de interés con instrucciones:
http://www.linuxsecurity.com/content/view/121960/49/
Como medida de precacuón hoy he modificad en CSF de vbox:
– he activado net.ipv4.tcp_syncookies=1 en /etc/sysctl.conf
– modificado CONNLIMIT de vbox csf a 100
– modificado CONNLIMIT de s11 csf a 200
– cambiado CT_LIMIT de vbox a 180
dstat, muestra a la vez cpu memoria, red, io, etc. Observar valores de cpu «wai»t que reflejan que la CPU esta esperando datos de HD o red.
multitail (en logs) permite ver logs a la vez en una ventana /logs/100/*.log
Resumen de salida de un log… ie apache
goaccess -f /logs/100/apache2/access_log
Monitorizar /var/log/php/phpmail.log
Si no está activado poner directivas en php.ini
Monitorizar puerto 25
tcpdump -vv -x -X -s 1500 -i eth1 ‘port 25’
Buscar scripts en wp-content y uploads con:
grep -R eval * | more
Search the uploads directory for any .php files
find uploads -name «*.php» -print
Buscador archivos modificados
find . -mtime -10 -print
Contar número de líneas coincidentes en un log
cat access.log | grep 83.81.217.8 | wc -l
Antivirus
(instalar clamav)
freshclam (actualizar)
clamscan -r /ruta/ruta/ruta
Enlaces de interés:
http://kkovacs.eu/cool-but-obscure-unix-tools

¿Algo que comentar?
Lo siento, debes estar conectado para publicar un comentario.