Tenho o cliente de uma VPS com o Servidor MU comprometido por botnet a 24/08. Entrada por SQL Server exposto na porta 1433 com senha sa fraca. O atacante ativou xp_cmdshell e instalou scanner e backdoor. Nove dias sem dar por nada, até chegar aviso de abuse. Verifiquem: se a vossa regra de firewall abre a 1433, fechem. O MuServer corre na mesma máquina, portanto o SQL só precisa de localhost. Sinais de infeção: C:\Windows\System\msinfo.exe, C:\Windows\INF\aspnet\lsma22.exe, C:\Windows\SysWOW64\csrs.exe. Se existirem, a máquina está comprometida. A única coisa que foi instalada por ele foi este emulador Como verificar se estás infetado Abre o PowerShell como Administrador e corre: powershell Get-Item "C:\Windows\System\msinfo.exe","C:\Windows\INF\aspnet\lsma22.exe","C:\Windows\SysWOW64\csrs.exe" -EA SilentlyContinueSe aparecer qualquer um deles, estás comprometido. Ver se o teu servidor está a atacar outros: powershell Get-NetTCPConnection -State SynSent | Group RemotePort -NoElementDezenas de ligações para as portas 445 ou 1433 significa que está a varrer a internet a partir da tua máquina. Ver se há login estranho no SQL: sql SELECT name, create_date FROM sys.sql_logins ORDER BY create_date DESC;
SELECT name FROM msdb.dbo.sysjobs;Um login chamado Mssql ou um job chamado bat.exe são backdoor. Não estavam lá de origem. Ver se a tua 1433 está aberta ao mundo: netsh advfirewall firewall show rule name=all | findstr /i 1433Se existir regra sem RemoteIP definido, está aberta a toda a internet. Como fechar corretamente: Se o teu site corre no mesmo servidor, remove a regra — o SQL só precisa de localhost. Se o site está noutro lado (cPanel, hospedagem web), permite apenas esse IP: netsh advfirewall firewall delete rule name="MuServer_SQL_1433"
netsh advfirewall firewall add rule name="SQL_Site" dir=in action=allow protocol=TCP localport=1433 remoteip=IP.DO.TEU.SITEE muda a senha do sa para algo longo. É por aí que entram. Se encontrares algo: não tentes limpar. Reinstala. E ao restaurar backups, restaura só as bases do jogo — nunca msdb nem master, que é onde fica o backdoor.