Vous avez remarqué une connexion que vous n'avez pas faite, une extension que vous n'avez pas installée, ou un opérateur qui ne devrait pas l'être. Travaillez dans cet ordre : il est conçu pour que chaque étape empêche l'aggravation avant que la suivante n'enquête.
D'abord, fermez la porte
- Changez votre mot de passe panel
Depuis une page où vous avez navigué vous-même, pas depuis un lien. C'est en premier parce que tout le reste est atteignable par lui.
- Changez-le partout où vous l'aviez réutilisé
Surtout votre e-mail. Quelqu'un qui a votre e-mail peut annuler le changement que vous venez de faire.
- Retirez tous les sous-utilisateurs que vous ne reconnaissez pas
Et tous ceux que vous reconnaissez mais n'avez pas ajoutés récemment. Vous les réajouterez ensuite s'ils étaient légitimes.
- Arrêtez le serveur si les dégâts sont en cours
Un serveur arrêté ne peut plus être endommagé, et le monde sur disque cesse de changer. Cela vous achète du temps pour réfléchir.
Ensuite, comprenez ce qui s'est passé
- Lisez le journal d'activité depuis avant votre découverte
Remontez jusqu'à la première connexion inexplicable. C'est votre point de départ, et tout ce qui suit est suspect.
- Vérifiez Démarrage et Paramètres
Une commande de démarrage ou un jar modifiés, c'est ainsi qu'on ajoute de la persistance. Comparez à ce dont vous vous souvenez.
- Listez les opérateurs et les permissions
ops.jsonet vos groupes de permissions. Un opérateur ajouté est le changement le plus fréquent et le plus facile à manquer. - Regardez le dossier des extensions par date de modification
Tout ce qui a été ajouté ou modifié à une heure où vous ne travailliez pas mérite un examen avant que le serveur ne reparte.
Ensuite, faites tourner tout ce que le serveur savait
- Mots de passe de bases de données
Ils sont en clair dans les configurations d'extensions. Quiconque a eu l'accès aux fichiers les a.
- RCON, s'il est activé
Et demandez-vous si vous avez vraiment besoin qu'il le soit.
- Tout jeton de bot ou clé d'API dans les configs
Un jeton de pont Discord dans un fichier de configuration est un bot Discord désormais contrôlé par quelqu'un d'autre.
S'il avait votre mot de passe, il l'a toujours après la restauration. Faites tourner les identifiants d'abord, restaurez ensuite. Une restauration qui place un monde propre derrière un mot de passe inchangé est un délai, pas un correctif.
Dates, ce qui a changé, ce que vous avez fait tourner. Dans deux semaines vous voudrez savoir si vous aviez déjà changé tel mot de passe, et « je crois » n'est pas une réponse sur laquelle agir.