🛡 Plesk Security Manager
—  Â·  —  Â·  Uptime : —
Surveillance active — alertes
Emails en file Postfix
—
Sessions SSH actives
—
Tentatives SSH échouées
—
Fichiers PHP nouveaux (24h)
—
File d'attente Postfix & emails sortants
HeureExpéditeurDestinataireTailleScoreStatut
Chargement...
💡 La file Postfix rĂ©elle est lue via postqueue -p. Le score spam est calculĂ© par heuristique locale.
Comptes utilisateurs Plesk
UtilisateurRĂŽleDerniĂšre connexionDerniĂšre IPStatutAction
Chargement...
💡 Les comptes avec une IP non reconnue dans TRUSTED_IPS (config.php) sont automatiquement marquĂ©s suspects.
Comptes FTP & accÚs récents
LoginRépertoireDomaineDerniÚre IPStatutAction
Chargement...
💡 Les accùs FTP sont lus depuis les logs vsftpd/proftpd. Ajoutez votre IP dans TRUSTED_IPS dans config.php.
Sessions SSH & tentatives
UtilisateurIP sourceDepuisPIDStatutAction
Chargement...
# Voir sessions en direct
$ who -u
# Tuer une session
$ kill -9 [PID]
# Bloquer une IP
$ iptables -A INPUT -s [IP] -j DROP
Fichiers suspects (modifiés <24h)
CheminTailleModifiéTypeRisqueAction
Scan en cours...
# Scanner tous les webshells PHP
$ grep -r "eval(base64_decode" /var/www/vhosts/ --include="*.php" -l
# Fichiers PHP créés la nuit derniÚre
$ find /var/www/vhosts -name "*.php" -newer /var/www/vhosts/*/httpdocs/index.php -ls
Journaux systĂšme
Logs lus depuis /var/log/mail.log et /var/log/auth.log
Origines des emails — par script et utilisateur systùme
Script / SourceUtilisateur systÚmeRépertoireNb emailsHors vhostsRisque
Chargement...
Top expéditeurs Postfix
—
💡 Les emails "Hors vhosts" sont envoyĂ©s par des scripts dans /tmp, /home, des crons ou des binaires systĂšme — vecteur d'attaque principal.
Processus PHP / Python actifs
PIDUtilisateurCPU%MEM%CommandeSMTP?RisqueAction
Chargement...
# Voir ce qu'un processus a ouvert (fichiers + connexions réseau)
$ lsof -p [PID]
# Connexions SMTP actives de tous les processus
$ lsof -i :25 -i :587 -i :465
# Script exact d'un PID
$ cat /proc/[PID]/cmdline | tr '\0' ' '
Connexions SMTP sortantes en temps réel
ÉtatLocalDistantPIDProcessusScript sourceRisqueAction
Chargement...
💡 Une connexion SMTP "hors vhosts" (non liĂ©e Ă  Postfix) indique un script malveillant qui contourne complĂštement le MTA du serveur.
Tùches planifiées (crontabs utilisateurs + systÚme)
Chargement...
💡 Les attaquants installent souvent un cron pour rĂ©-installer leur backdoor mĂȘme aprĂšs nettoyage. VĂ©rifiez /var/spool/cron/ et /etc/cron.d/.