Recentemente ho aiutato un cliente a cui è stato violato il proprio server. Gli hacker hanno aggiunto un codice PHP nell'intestazione della home page che reindirizza l'utente a un sito Web pornografico, ma solo se provengono da Google. Ciò ha reso leggermente più difficile da individuare per il cliente. Il cliente vedrebbe il sito web bene. Solo i nuovi visitatori del sito web di Google saranno indirizzati al sito porno.
La scorsa notte una cosa simile sembrava accadere a un altro cliente. Ho pensato che fosse un trucco simile, ma quando ho controllato il codebase non sono riuscito a trovare alcun codice dannoso.
Il suo browser Chrome sta reindirizzando dal sito Web dei clienti a www(dot)pc-site(dot)com
. Non riesco a replicare questo comportamento. Immagino sia possibile che il codice dannoso venga aggiunto e rimosso. Quindi ho bisogno di un modo più completo per dire se il server è stato violato.
Solo 2 sviluppatori hanno accesso a questo server dedicato (e alla società di hosting Rackspace). Il server è Red Hat Linux.
Quali sono i passaggi che passo per scoprire se il server è stato violato?