服務(wù)器被掛馬常表現(xiàn)為CPU/內(nèi)存異常占用、新增可疑進(jìn)程或網(wǎng)絡(luò)連接。攻擊者會植入后門程序篡改系統(tǒng)配置,例如在Web目錄中注入惡意腳本或修改數(shù)據(jù)庫內(nèi)容。典型癥狀包括:
通過top
和netstat
命令檢測異常進(jìn)程,重點審查以下日志:
/var/log/auth.log
的SSH登錄記錄find /var/www -type f -mtime -1 # 查找24小時內(nèi)修改的文件 rkhunter --check # 使用Rootkit檢測工具
推薦使用多維度掃描方案:
strace
追蹤可疑進(jìn)程行為發(fā)現(xiàn)后門文件后應(yīng)立即隔離服務(wù)器,通過備份恢復(fù)原始文件。數(shù)據(jù)庫需執(zhí)行全表掃描,清除注入的惡意代碼。
根除后門后需完成:
inotifywait -mrq /var/www
2025-03-12
廣州蘇營貿(mào)易有限公司專注海外推廣十年,是谷歌推廣.Facebook廣告核心全球合作伙伴,我們精英化的技術(shù)團(tuán)隊為企業(yè)提供谷歌海外推廣+外貿(mào)網(wǎng)站建設(shè)+網(wǎng)站維護(hù)運營+Google SEO優(yōu)化+社交營銷為您提供一站式海外營銷服務(wù)。
We and selected third parties use cookies or similar technologies for technical purposes and, with your consent, for other purposes as specified in the cookie policy.
You can consent to the use of such technologies by closing this notice, by interacting with any link or button outside of this notice or by continuing to browse otherwise.