นี่เป็นหัวข้อในตัวมันเอง คุณสามารถ google for linux นิติเวชสำหรับข้อมูลเพิ่มเติม โดยทั่วไปคุณจะต้องสร้างภาพไดรฟ์ของคุณเพื่อทำการวิเคราะห์ออฟไลน์ก่อนจากนั้นเช็ดคอมพิวเตอร์และติดตั้งจากกระดานชนวนใหม่ทั้งหมด
และจดจำเหตุการณ์ที่เกิดขึ้นทั้งหมด ทุกคนที่ใช้คอมพิวเตอร์อาจมีรหัสผ่านถูกบุกรุกได้ เปลี่ยนรหัสผ่านทำให้ออฟไลน์อยู่เป็นต้นจนกว่าคุณจะได้รับใน "คลีนรูม" (VM แยก)
มิฉะนั้นจะมีการตรวจสอบบันทึกจำนวนมาก (ซึ่งสามารถแกล้ง) และตรวจสอบแอปพลิเคชันของคุณ (สคริปต์ php หรือไม่ฐานข้อมูล - อัปเดตสำหรับการแก้ไขล่าสุด - ผู้ใช้รายอื่นให้รหัสผ่านหรือไม่)
ไม่มีวิธีที่ง่ายในการตอบคำถามของคุณเนื่องจากคุณต้องทำงานทางนิติวิทยาศาสตร์บนเซิร์ฟเวอร์และตรวจสอบช่องโหว่ คุณสามารถใช้เครื่องมืออัตโนมัติบางอย่าง แต่โปรดทราบว่าผู้โจมตีมีสิทธิพิเศษของรูทคุณไม่สามารถไว้วางใจไบนารีของระบบได้อีกต่อไปและคุณไม่สามารถเชื่อถือล็อกได้
สำหรับการโจมตีในอนาคตขึ้นอยู่กับความปลอดภัยที่คุณต้องการคุณสามารถเริ่มต้นได้โดยเปลี่ยนเส้นทางบันทึกของคุณไปยังระบบที่ใช้สำหรับบันทึกการบันทึกระบบ ไม่มีการเข้าถึงอื่นเพื่อลดการโจมตี
คุณต้องการรันซอฟต์แวร์ checksum บนระบบของคุณเช่น Tripwire เพื่อตรวจสอบความสมบูรณ์ของไฟล์ของคุณ
และแน่นอนอยู่เสมอด้วยการอัพเดทและเรียกใช้ซอฟต์แวร์สแกนที่ตรวจสอบรูทคิท
อีกครั้งความปลอดภัยไม่ใช่สิ่งที่เปลี่ยนไป มันสามารถเป็นพิเศษในตัวเองเช่นกัน การรักษาความปลอดภัยแบบเลเยอร์สามารถทำได้อย่างเข้มงวดเช่นเดียวกับการตรวจสอบโฮสต์ / IP ที่ไม่ได้อยู่ในเครือข่ายของคุณเข้ารหัสการเข้าถึงระบบทั้งหมดมีบันทึกการเปลี่ยนแปลงรายวันที่พบในระบบของคุณที่ส่งถึงคุณและตั้งค่า honeypot บนเครือข่ายของคุณ มองหากิจกรรมที่แปลก (ทำไมเซิร์ฟเวอร์ของฉันพยายามเชื่อมต่อกับพอร์ต 25 บนคอมพิวเตอร์ honeypot)
ก่อนอื่นถ้าคุณต้องการตรวจสอบกิจกรรมรับดิสก์อิมเมจและติดตั้งซอฟต์แวร์เซิร์ฟเวอร์ใหม่ ตั้งแต่เริ่มต้น ไบนารีของเซิร์ฟเวอร์ไม่สามารถเชื่อถือได้อีกต่อไป
แก้ไข - สิ่งอื่น ๆ ที่เกิดขึ้นกับฉันเนื่องจากคุณใช้ SSH - ติดตั้ง denyhosts มันสามารถกำหนดค่าเพื่อให้การโจมตีอัตโนมัติกับระบบของคุณใน SSHD จะถูกล็อคออกหลังจากพยายาม X จำนวน นอกจากนี้ยังสามารถกำหนดค่าให้อัปเดตจากเซิร์ฟเวอร์ denyhost อื่น ๆ ใน "คลาวด์" เพื่อแชร์ IP ที่ถูกล็อคเพื่อช่วยลดการโจมตีอัตโนมัติ คุณสามารถย้ายพอร์ตที่กำลังฟังอยู่ได้ หลายคนชี้ให้เห็นว่ามันเป็นเพียงการรักษาความปลอดภัยผ่านความสับสน แต่ด้วยจำนวนของการสแกนบอทนี้ลดลงอย่างมีนัยสำคัญในความพยายามแบบสุ่มที่จะทำลาย