Recientemente ayudé a un cliente que había pirateado su servidor. Los piratas informáticos agregaron algo de código PHP en el encabezado de la página de inicio redirigiendo al usuario a un sitio web de pornografía, pero solo si venían de Google. Esto hizo que para el cliente sea un poco más difícil de detectar. El cliente vería la página web bien. Solo los nuevos visitantes de sitios web de Google serán dirigidos al sitio de pornografía.
Ayer por la noche, algo similar pareció pasarle a un cliente diferente. Asumí que era un hack similar, pero cuando revisé el código base no pude encontrar ningún código malicioso.
Su navegador Chrome está redirigiendo desde el sitio web de los clientes a www(dot)pc-site(dot)com
. No puedo replicar este comportamiento. Supongo que es posible que el código malicioso se esté agregando y eliminando. Así que necesito una forma más completa de saber si el servidor ha sido pirateado.
Solo 2 desarrolladores tienen acceso a este servidor dedicado (y a la empresa de alojamiento Rackspace). El servidor es Red Hat Linux.
¿Cuáles son los pasos que paso para averiguar si el servidor ha sido pirateado?