Offro hosting web / shell gratuito / a basso costo come organizzazione non profit (Con lo stesso amico e co-fondatore) dal 2007.
Siamo su CentOS 6 + CPanel, e sfortunatamente stiamo ancora finanziando l'organizzazione con i nostri stessi soldi. Dall'anno scorso, abbiamo notato alcuni sottodomini strani, domini aggiuntivi e domini di parcheggio creati per siti Web di phishing, di solito li sospendiamo o li interrompiamo fino a quando non abbiamo notato che era casuale ea volte su account di clienti fidati o addirittura nostri (account admin personali) .
2 mesi fa, abbiamo noleggiato un server nuovo e più strong, lo abbiamo riconfigurato da zero e abbiamo migrato l'account CPanel, cambiato le password, impedito l'accesso root senza password e modificato la nostra chiave di accesso WHM, ma i domini / sottodomini "strani" stanno ancora comparendo e BuyCpanel (il nostro rivenditore di licenze CPanel) ci ha detto che sembra essere un server compromesso e dovremmo investigarlo.
Vorremmo indagare da soli ma non sappiamo da dove iniziare o come risalire all'origine del "compromesso", abbiamo controllato le connessioni root, le connessioni FTP, le connessioni WHM, non possiamo trovare traccia di uno script che crea i sottodomini. Puoi darci qualche consiglio?
Grazie