Merhaba başlıkta belirttiğim gibi saldırı geliyor ama hangi ip adresinden hangi porta geliyor bulamadım.
netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -nYukarıdaki komut çıktısına baktığımda sunucumun ip adresinin binlerce baglantı yaptığını görüyorum.
Resimde gördüğünüz gibi en sondaki sunucumun ip adresi
Saldırı alan bir site vardı cpu daily process log bölümünden cpu kullanımına bakarak hesabı sonlandırdım ama yukarıda resimdeki sunucunun ip adresi olmasını anlayamadım. Sunucu güvenliği üst seviyede shell ile mudahale yapılmaz ama duydum ki bazı saldırı yapan sheller varmış acaba onunla yapabilirler mi? Yapıyorlarsa hangi hesap oldugunu nereden bulabilirim?