RafaelViana
(usa Ubuntu)
Enviado em 28/12/2012 - 01:01h
Tenho um servidor Cloud na Locaweb e no ínicio deste mês me comunicaram que o meu servidor estava fazendo port scanning em outros servidores deles. Naquele momento, apenas matei os processos (pnscan) que estavam fazendo isso e não fiz mais nenhuma intervenção.
Depois de 15 dias, recebi mais uma notificação, comunicando que meu servidor novamente estava atacando outros servidores, desta vez por brute force. Utilizei o antivirus clamd e localizei três arquivos com Trojan. Utilizei o SFTP para ir até estas pastas e encontrei muitos vestígios, como: pastas ocultas, programas para geração de ips com geolocalização, lista de senhas para bruteforce, códigos para bruteforce em sites com wordpress, ...
Limpei esses trojans e as pastas que haviam sido criadas pelo invasor, e rodei o antivirus, não há mais nenhum Trojan. Mas, me sinto vulnerável para novas invasões. Infelizmente, só fiquei sabendo que havia sido invadido algumas semanas depois disso ter acontecido. E, como não tenho muitos conhecimentos dos logs do sistema operacional, não consegui localizar nenhum registro em logs.
Por isso, estou buscando conhecer as melhores maneiras para proteger o meu servidor de futuras invasões. E depois, instalarei uma ferramenta de monitoramento, para que se aconteça uma invasão pelo menos possa saber disso com mais agilidade para identificar a vulnerabilidade da minha aplicação que está permitindo a entrada.
Este é um servidor usado somente para a disponibilização de uma aplicação extranet em Java. Por isso, só rodam os programas: Apache, Apache Tomcat e MySQL. As outras portas não abri, e nem deveriam estar abertas.
Agradeço a sua disposição para ajudar.