• # Migrer ne sert pas à grand chose pour l'instant.

    Posté par (site web personnel) . En réponse au message Attaque d'un serveur dédier. Évalué à 4.

    Tu t'es fait défoncé via une application en mode web. Si tu migres maintenant tu vas trimbaler le problème avec toi.

    Tu peux :
    - passer un coup de clamav dans les répertoires des sites (il va trouver les c99 shells et autres trucs du genre)
    - analyser les requêtes POST pour trouver la source de l'attaque
    - regarder les requêtes sans referer
    - regarder les IP géolocalisées hors de ton périmètre géographique naturel
    - faire des lsof sur les processus foireux

    En général tu vas trouver un CMS avec une extension bien troué avec un répertoire d'upload plein de scripts php.

    Bien sûr si toutes tes applications web appartiennent à www-data (le fameux chown -R www-data /var/www), alors il est probable que l'attaquant se soit éparpillé.

    Pour la désinfection, il faudra effectivement tout réinstaller en vérifiant les fichiers que tu trimbales un a un et en mettant les CMS à jour et surtout en virant les extensions qui ne sont pas maintenues.