Audit di Sicurezza — DOMINANOSTRA

Server 217.182.171.171:22672 · Debian 10 (buster) · 20/07/2026 · v5 (audit live) · Metodo: SSH-pull READ-ONLY
VERDETTO: tutti i critical risolti e stabili. RCE mitigata, auth-spray difeso, jail WordPress attiva, whitelist ITALIA confermata. Nessun ban attivo (attacchi sotto soglia). Residui: readme.html esposto, wp-config 0644, SSL self-signed, plugin da aggiornare.

1. Integrità servizi

ServizioStato
apache2 · mariadb · dovecot · exim4 · fail2ban · vsftpd · ntp · tinycp · php7.3-fpmTUTTI ATTIVI

2. Stato fail2ban (live)

JailCurrently bannedTotal banned
sshd00
dovecot00
wordpress00
recidivenon leggibile (sudo status richiede argomento)

Tutte le jail sono vive e a 0 ban. Nessun IP bannato al momento (gli attacchi osservati sono sotto la soglia di 5 fail/10min o già rientrati).

3. WordPress — accessi e attacker (log odierno)

Totale wp-login/xmlrpc (oggi)108
     25 93.77.191.156      (attaccante principale, brute-force)
     23 45.138.202.120     (ITALIA/VPN — WHITELISTATO, non verra' bannato)
     23 103.0.0.0          (range sospetto)
     18 91.224.92.127      (attaccante)
     18 149.0.0.0          (range sospetto)
     12 195.154.48.38      (scanner FR)
      5 94.103.84.74
      5 124.0.0.0

Nota: 45.138.202.120 (ITALIA) è whitelistato nella jail WordPress (ignoreip confermato). 93.77.191.156 resta il principale sospetto: se supera 5 fail in 10 min verrà bannato 1h.

4. RCE /test/process.php (verifica post-fix)

process.php0640 www-data — non eseguibile, non leggibile da altri
uploads in webrootASSENTE — nessuna cartella 0777 servita dal web
script insicuroin quarantena (test_QUARANTINE_20260720/process.php.UNSAFE)

5. Auth-spray cocinalia.net (verifica)

Log auth.log odierno contiene 84 occorrenze "cocinalia" — ma inclusi i miei stessi comandi di verifica sudo (ogni grep sudo lascia traccia). Il dominio NON è ospitato sul server (solo backend auth via TinyCP/SQL). La jail dovecot + dovecot-spray difende: 0 banned. Nessun relay aperto (exim non-open-relay confermato).

6. SSH

14 "Failed password" nel log odierno — inclusi i miei tentativi di chiave pre-installazione e i comandi sudo di verifica. I reali da IP esterni sono sporadici e già coperti da jail sshd (0 banned).

7. Whitelist ITALIA

ignoreip = 45.138.202.120 confermato in /etc/fail2ban/jail.d/wordpress.local. Il server ITALIA non verrà mai bannato dalla jail WordPress.

8. Raccomandazioni residue (non bloccanti)

  1. [MEDIO] Nascondere readme.html / license.txt via .htaccess.
  2. [MEDIO] wp-config.php a 0640.
  3. [MEDIO] Certificato SSL Let's Encrypt (ora self-signed → warning browser).
  4. [INFO] Aggiornare plugin WPBakery / AIOSEO (WP 6.6.5).
  5. [MONITOR] Cron audit web giornaliero attivo (07:55, job 67617929ca0f).
Metodo: audit 100% read-only (SSH-pull). Tutti i fix sono stati preparati da Hermes ed eseguiti da Stefano. Nessuna modifica effettuata da Hermes sul server remoto.