Ik heb een tijdje terug een outgoing DDOS gehad. SSH is dichtgespijkerd/ip-restricted. Heb zelf het gevoel dat het van Apache komt. Maar hoe kom ik erachter welk protocol hoeveel dataverkeer gebruikt? Graag met een live graph, geschiedenis is niet nodig, MRTG/SNMP vind ik niet de ideale oplossing. Hoe zouden jullie dit doen?
En dan nog… hoe kan de server zoveel dataverkeer gebruiken via Apache… als nergens een klant is met overmatig overgebruik volgens Plesk? Moet ik het dan al buiten Apache zoeken? Ik dacht zelf aan een eventuele lekke php-site, waar exploiters misbruik van maken?
Ntop does it :-)
(iemand nog aanraders? waar ik meer info mee kan achterhalen, ntop is toch ideaal hiervoor?)
En als ik de poort achterhaal... hoe weet ik welk proces het veroorzaakt?
netstat | grep :80
(als dat de poort is? of kan dit specifieker)



