Как выяснить с какого сайта на vds linux сервере идет Dos атака?
Получил от техподдержки где размещен vds письмо: Кратко "якобы с одного из вашего сайта идет атака. Поступила жалоба. Но мы не скажем/не входит в обязанности. Вот типа логи человека, который пожаловался. Устраняйте. А еще лучше мы устраним за 4500 за сайт." Вопрос как мне вычислить правда ли это? Помогите, пожалуйста
Выдержка из логов которые прислал автор жалобы:
we detected a DOS attack from your network.
Below the logs.
------------------------------------------
МойАйПиСервера - - [05/Mar/2020:12:15:35 +0100] "GET /wp-login.php HTTP/1.1" 200 2028 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"
МойАйПиСервера - - [05/Mar/2020:12:15:36 +0100] "POST /wp-login.php HTTP/1.1" 200 2423 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"
МойАйПиСервера - - [05/Mar/2020:12:15:37 +0100] "GET /wp-login.php HTTP/1.1" 200 2028 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"
МойАйПиСервера - - [05/Mar/2020:12:15:38 +0100] "POST /wp-login.php HTTP/1.1" 200 2391 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"
МойАйПиСервера - - [05/Mar/2020:12:15:39 +0100] "GET /wp-login.php HTTP/1.1" 200 2028 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"
И так далее.... на 5 страниц ворда
Пробую настроить логи исх трафика.
sudo tcpdump 'port 80' and src host МойАйПиСервера -w /tmp/http.log
исх трафик в логах на левые сайты подтвердился, но откуда идет пока не могу вычислить :( Может запрос к tcpdump другой нужен? Можно вычислить от какого файла идет обращение?
Ответы (1 шт):
В таком случае рекомендую для начала воспользоваться советами как тут и поискать в своих php файлах вредоносный код.
Остановить свой веб-сервер, проверить tcpdump'ом прекратились ли запросы. Если прекратились, то искать вредоносный код в сайтах.
Если после остановки запросы на чужой сай не прекратились, то через firewall запретить исходящие соединения на 80 порт, на работу сайтов это не повлияет (если на самом сервере нет никого, кто ходит в интернет на другие сайты).
Другими словами, вначале остановить атаку и разгрузить чужой сайт от своих запросов, потом искать у себя. Я более чем уверен, что проблема решиться пунктом 1 с остановкой вебсервера. После остановки проверять все скрипты на сайте как написано по ссылке выше.