{"id":5032,"date":"2019-06-17T11:00:17","date_gmt":"2019-06-17T09:00:17","guid":{"rendered":"https:\/\/assistance.groupemagiconline.com\/?post_type=ht_kb&p=5032"},"modified":"2020-06-12T11:14:35","modified_gmt":"2020-06-12T09:14:35","slug":"nettoyer-mon-serveur-prive","status":"publish","type":"ht_kb","link":"https:\/\/assistance.groupemagiconline.com\/knowledge-base\/nettoyer-mon-serveur-prive\/","title":{"rendered":"Nettoyer mon serveur priv\u00e9"},"content":{"rendered":"
Chaque\u00a0CMS<\/acronym>\u00a0(joomla, wordpress, drupal, etc.) est une source potentielle d\u2019infection. Il en va de m\u00eame pour les logiciels install\u00e9s sur votre serveurs<\/a>.<\/strong> L\u2019infection de votre serveur peut servir \u00e0 y installer, par exemple, un\u00a0Botnet<\/a><\/strong>, ou encore un logiciel de\u00a0Bitcoin Mining<\/a><\/strong><\/p>\n<\/div>\n Dans le cas d\u2019un mineur bitcoin, les ressources de votre serveur seront tr\u00e8s sollicit\u00e9es, il est alors assez simple de retrouver le processus incrimin\u00e9 \u00e0 l\u2019aide de la commande\u00a0 Dans le cas d\u2019un botnet, cela devient un peu plus critique. Nous pouvons vous proposer notre aide dans le cadre de\u00a0cr\u00e9dit d\u2019heures d\u2019infog\u00e9rance<\/a><\/strong>\u00a0si vous rencontrez des difficult\u00e9s.<\/p>\n G\u00e9n\u00e9ralement, la proc\u00e9dure est la suivante; nous commen\u00e7ons par utiliser la commande\u00a0 Cette commande permet de d\u00e9terminer quel processus communique via le port 6667 (IRC<\/acronym>)<\/p>\nFaire un diagnostic<\/h2>\n
top<\/code>\u00a0en\u00a0SSH<\/acronym><\/p>\n
ss<\/code>\u00a0(rempla\u00e7ante de\u00a0
netstat<\/code>) :<\/p>\n
ss -lntpaue|grep -i 6667<\/pre>\n
tcp SYN-SENT 0 1 ip.de.votre.serveur:44098 ip.malveillante:6667 timer:(on,30sec,5) users:((\"perl\",7908,4)) uid:10013 ino:34808658 sk:ffff8805c23680c0\r\ntcp SYN-SENT 0 1 ip.de.votre.serveur:47601 ip.malveillante.2:6667 timer:(on,28sec,5) users:((\"perl\",17998,4)) uid:10013 ino:34808090 sk:ffff881086770f40\r\ntcp SYN-SENT 0 1 ip.de.votre.serveur:42479 ip.malveillante.3:6667 timer:(on,10sec,4) users:((\"perl\",27298,4)) uid:10013 ino:34810070 sk:ffff88000e852e40\r\ntcp SYN-SENT 0 1 ip.de.votre.serveur:48434 ip.malveillante.4:6667 timer:(on,10sec,4) users:((\"perl\",27312,4)) uid:10013 ino:34810069 sk:ffff881ee98b8280<\/pre>\n