久久青草精品A片狠狠,日韩欧美视频一区二区,亚洲国码AV日韩,国产精品黄在

Linux快速排查系統(tǒng)是否被黑

2019-05-27 06:24:33 10070

1.異常進程

可以用top命令查看是否有占用CPU較高的進程,下面截圖的進程異常,并且占用較高CPU

9.png

2.linux系統(tǒng)中出現類似Windows的目錄或可執(zhí)行文件

如果判斷不是用戶自己上傳的,很有可能系統(tǒng)被黑或數據庫被黑

10.png

3.檢查定時任務crontab

可以使用crontab -l檢查定時任務是否異常,比如 1 20 * /bin/rm -rf /home/wwwroot計劃執(zhí)行刪除wwwroot目錄,可能存在異常。

查看定時任務

  1. [root@xiaoz home]# crontab -l

  2. */20 * * * * /usr/sbin/ntpdate pool.ntp.org > /dev/null 2>&1*

  3. 1 20 * * /bin/rm -rf /home/wwwroot

4.檢查/etc/init.d/目錄

檢查這個目錄是否有異常文件,或者一些奇怪的文件擁有x可執(zhí)行權限。ll -t按照時間排序,最近添加的、一些不認識的服務,打開查看執(zhí)行內容分析。

11.png

5.檢查/etc/rc.local

vi /etc/rc.local 是否有加載異常啟動。如果有都需核實是否正常。

12.png

6.檢查/etc/passwd

vi /etc/passwd 是否有異常賬戶,第三個參數:500以上就是后面建的賬戶,其它則為系統(tǒng)的用戶.

使用常用命令檢查

  1. history:查看歷史命令

  2. crontab -l:查看定時任務

  3. cat /etc/passwd:查看已經創(chuàng)建的用戶

  4. cat /etc/group:查看組

  5. who:當前在線用戶

  6. who /var/log/wtmp:最近登錄情況

  7. screen -ls:列出所有session


linux安全建議。

不要安裝來歷不明的一鍵腳本。

盡量避免直接使用root用戶。

使用較為復雜的密碼或者使用密鑰登錄。

修改SSH默認端口。

關閉數據庫遠程連接。

總結

檢查/etc/init.d/目錄是否有異常文件或權限異常。

crontab -l檢查是否有異常的定時任務。

top查看是否有異常進程。

who /var/log/wtmp查看最近幾次登錄是否有異常IP。

linux pid進程PID值0-299為系統(tǒng)進程。

經驗:

1.windows進程PID值0-999為系統(tǒng)進程;linux pid進程PID值0-299為系統(tǒng)進程。 進程名稱看起來是系統(tǒng)的,但是pid很高,這種進程就有可能是偽造有問題,需核實。

2.windows\linux常見進程名需掌握。


提交成功!非常感謝您的反饋,我們會繼續(xù)努力做到更好!

這條文檔是否有幫助解決問題?

非常抱歉未能幫助到您。為了給您提供更好的服務,我們很需要您進一步的反饋信息:

在文檔使用中是否遇到以下問題: