Jawaban saya sebelum edit, dengan 5 asumsi.
Asumsi saya adalah bahwa jika server Anda di-root, Anda berurusan dengan penyerang yang canggih dan tertarget, dan Anda tidak tahu kapan dan dari mana serangan itu berasal. (Karena mesin telah di-root, jelas Anda tidak bisa mempercayai apa pun yang dikatakannya kepada Anda. Namun, Anda mungkin memiliki beberapa informasi off-box, misalnya IDS ...)
Saya berasumsi juga bahwa Anda memiliki minat dalam berurusan dengan penyerang Anda, dan tidak hanya melambaikan tangan dia pergi seperti lalat yang mengganggu. Jika penyerang yang diasumsikan adalah script kiddie, ini akan berbeda. Saya juga berasumsi bahwa, karena penyerang ditargetkan dan canggih, kemungkinan mereka memiliki perangkat lunak khusus yang berjalan di mesin Anda, yang dapat menanggapi tindakan Anda di atasnya ...
Tidak juga.
Lihat /security//q/181/33 , baik itu ide yang buruk.
Ini seperti memberikan beberapa bandaid ke ksatria hitam ... terlalu sedikit, terlalu terlambat, itu tidak akan banyak membantu.
Untuk semua orang yang merasa bahwa jawaban ini terlalu jauh di luar sana, atau tidak cukup "sadar-keamanan" - Anda perlu menyadari bahwa ini sudah terlambat .
Ini bukan server Anda lagi, bahkan jika Anda benar-benar memutuskannya. Bahkan jika Anda mematikan, jalankan semua AV Anda dan apa pun - Anda tidak memilikinya lagi, mereka melakukannya.
Itu agak definisi "root".
Sekarang, dengan asumsi mereka memilikinya, dan dapat menyembunyikan kepemilikan mereka dari Anda, Anda perlu mempertimbangkan - apa yang akan mencabutnya?
Satu- satunya hal yang akan dicapai - karena akan terus di-rooting terlepas - adalah memberi tahu musuh Anda bahwa Anda ada di pihak mereka. Yang hanya menempatkan penjaga mereka, dan membuat mereka mulai membersihkan setelah diri mereka sendiri (jika mereka belum melakukannya), yang hanya akan membunuh harapan forensik.
Anda masih tidak melindungi server itu, atau data apa pun. Berapa lama itu telah di- root? Bagaimana kamu tahu?
Apa yang lebih baik Anda lakukan:
- Biarkan server menyala dan berjalan ...
- Isolasi dari sisa jaringan internal Anda, server lain, dll - tetapi lebih baik untuk menyambungkan beberapa jenis simulasi, sehingga tampaknya terhubung.
- Mulai dengan tenang forensik realtime / jaringan, jalankan jejak, dll.
- Coba dan cari tahu luas dan lamanya kerusakan (jelas berbeda jika terjadi 2 jam yang lalu, atau 2 bulan yang lalu).
- Lanjutkan dari sana ... Hanya setelah mengurangi kerusakan yang sebenarnya , silakan dan bersihkan.
- Tentu saja jangan lupa untuk menyelidiki akar penyebabnya, dan menegakkan kontrol apa pun untuk memastikan itu tidak terjadi lagi ...