Şans eseri kendi sunucumda sızıntı farkedip tüm önlemleri ve sunucuyu baştan aşağı komple elden geçirip düzelttiğim ve saatlerimi alan bir güvenlik açığı eğer son update kullanmayan arkadaşlar var ise aşağıdaki resimdeki önlemleri almasını tavsiye ederim ayrıca sızıntı olan arkadaşlarında sunucularında bir takım işlemler ile güvenliği sağlaması gerekmektedir.


1. Aşağıdaki dizinde dosya içerisinde bilginiz dahilinde olmayan kullanıcıları kontrol edin.
/etc/passwd richard33:x:1017:1017::/home/richard33:/bin/bash2. Aşağıdaki dizinde benzer dosya mevcutmu analiz edin.
//tmp/.cron-job.sh echo X3NmMl9hdHRyaWJ1dGVzfGE6MTp7czoxNjoiY2xwLWZpbGUtbWFuYWdlciI7YToyOntzOjQ6InVzZXIiO3M6MzoiY2xwIjtzOjY6ImxvY2FsZSI7czowOiIiO319|base64 -d > /var/lib/php/sessions/sess_hZYeoR84EXEGEEO9Zfw4CHnTQ8Yukarıdaki 2 işlemi kontrol ederek herhangi bir sızıntı tespit ederseniz hızlıca almanız gereken aksiyonları sıralıyorum.
1. Cloudpanel Update (v2.5.0)
clp-update2. Sunucu root şifresi değişin
sudo passwd root3. etc/passwd bilginiz dahilinde olmayan kullanıcıları silin.
sudo userdel richard33 sudo rm -rf /home/richard334. Rootkit Malware tespit ederseniz temizleyin.
sudo rm -f /tmp/.cron-job.sh sudo rm -f /var/lib/php/sessions/sess_hZYeoR84EXEGEEO9Zfw4CHnTQ8 veya sudo rm -rf /tmp/* sudo rm -rf /var/tmp/* sudo rm -rf /var/lib/php/sessions/*5. Cloudpanel Admin Area'da Users Listelerinde Oluşmuş bir kullanıcı varsa silin (Root kullanıcısı orada listelenmez.)
6. Cloudpanel Yönetici Şifre değişimi
clpctl user:reset:password --userName=john.doe --password='!newPassword!'7. Ekstra güvenlik için Basic Auth Özelliğini Aktifleştirin.

Not: Ben bu size söylediğim işlemlerden çok daha fazla analiz ve kontrol gerçekleştirdim. Tüm Cronjob listeleri Network-port listesi arkakapı kontrolleri (sh-py-pl) scriptleri tarih bazlı tarama gibi 3th party malware clean paketleri ve daha birçok kontrol gerçekleştirdim. Sızıntı farkederseniz sizinde detaylı bir kontrol yapmanızı tavsiye ederim yapamazsanızda yukardaki önerilerimi yapmanızda kısmi güvenliği sağlayacaktır. Sanıyorum bu sızıntılar otomatik yüzlerce kişiye eşzamanlı gerçekleşen bir attack manuel bir sızıntı ile shell yada arkakapı oluşturulması yapılmamış hiç olmazsa ben bulamadım bulabilen olursa konu altında bilgi verirse herkes faydalanabilir.
Ayrıca 1-2 tane sitesi olanlar için tavsiyem sunucuyu komple sıfırlayıp güncel sürüm cloudpanel kurup siteleri yeniden kurması olacaktır. Site sayısı az ise eğer.