При взломе виртуального или выделенного сервера злоумышленники получают доступ не только к сайтам, но и к системным демонам операционной системы Linux. Зачастую в системе прописываются скрытые cron-задачи и сервисы systemd, перезапускающие вредоносные процессы даже после перезагрузки сервера.
Комплекс мер по защите Linux-сервера от «Вирусодава» включает:
- Аудит запущенных процессов через htop, lsof и netstat;
- Проверку и очистку планировщика cron для всех пользователей системы (/etc/cron*, /var/spool/cron);
- Настройку брандмауэра iptables / UFW с ограничением доступа к служебным портам;
- Отключение уязвимых PHP-функций (exec, shell_exec, system, passthru) в php.ini;
- Изоляцию пулов PHP-FPM для разных сайтов, чтобы заражение одного сайта не могло перекинуться на соседние.