一次服务器被入侵的处理过程分享
目录下文中的,给文件和目录加锁,是指给文件和目录增加了一些属性,只读等。
chattr +ia
- https://cloud.tencent.com/document/product/296/9604
https://help.aliyun.com/document_detail/40994.htm?spm=a2c4g.11186623.0.0.75c56956NVPBST
-
服务器如果有开放SSH 远程登录,可以设置限制登录(安全组、或者服务),只放行自己的
IP. 查找详细的入侵痕迹last或者grep 'Accepted' /var/log/secure/root/.ssh/authorized_keys /etc/passwd 这些文件也可以看下。将一些新建的用户锁定。
-
服务器如果可以关闭外网,就关闭外网。 在安全组层面设置下,或者路由或者NAT。
-
首先看下
ps/top命令有没有被篡改, 如果有的话, 从其他正常的机器上拷贝至服务器上。 然后执行查看异常进程。也要查询下/etc/ld.so.preload是否有被篡改。如果有的的话,记得清空里面的内容,然后将对应的文件删除或者重命名。如果使用过程中遇到了文件不可删,不可改的问题,需要使用
chattr -ia 文件名如果chattr也被串改,那就需要从别的机器拷贝。然后复原。 -
如果上述没有找到,可以通过
netstat间接查看异常的连接从而查询异常进程。 -
检查开机启动 和
crontab相关的内容 。 -
检查异常进程。
-
以上就是这次入侵的处理过程和得到的一些小启示,后续有了解新的会继续补充。