当前位置: 首页 > news >正文

服务器被入侵的常见迹象有哪些?

🚨 服务器被入侵的常见迹象

🟢 一、系统和资源异常

  1. CPU、内存或网络流量异常飙高

    • 即使没有业务负载,资源长期占满。

  2. 磁盘空间突然被写满

    • 可疑大文件或日志暴涨。

  3. 系统负载显著升高

    • uptimetop 显示 load average 异常。


🟡 二、进程和登录异常

  1. 出现陌生或异常的进程

    • 比如名字像“kthreadd”、“crypto”、“minerd”等伪装挖矿进程。

  2. 出现未知用户或root权限账户

    • /etc/passwd被新增账号。

  3. 登录记录异常

    • last/var/log/secure 出现未知IP或不常用时间登录。

  4. SSH公钥被篡改

    • ~/.ssh/authorized_keys 中多了陌生公钥。


🟠 三、文件和配置被改动

  1. 系统二进制文件被替换

    • psnetstattop被Rootkit替换。

  2. Web目录出现未知脚本

    • webshell 木马(如cmd.phpshell.jsp)。

  3. 防火墙或SELinux规则被修改

    • 安全策略被关闭。

  4. 定时任务被添加

    • crontab出现可疑定时执行脚本。


🔴 四、网络行为异常

  1. 对外大流量连接

    • 如与某些陌生IP持续连接。

  2. 服务器被用作攻击源

    • 发起DDoS或扫描。

  3. 端口监听异常

    • netstat -tulnp发现非常规端口监听。


⚫ 五、日志和告警

  1. 安全日志缺失或被清空

    • /var/log/secureauth.log丢失。

  2. 出现告警或安全厂商通知

    • 云服务平台提示“您的实例被检测到可疑行为”。

  3. 杀毒或安全软件失效

    • 安装的安全代理无响应。


🛡️ 如何初步排查

✅ 查看登录记录

last -a cat /var/log/secure

✅ 查看进程

ps aux --sort=-%cpu

✅ 查看开放端口

netstat -tulnp

✅ 查看定时任务

crontab -l ls /etc/cron.*

✅ 检查新增账户

cat /etc/passwd

http://www.lqws.cn/news/587791.html

相关文章:

  • AI--提升效率、驱动创新的核心引擎
  • 项目管理进阶——133个软件项目需求评审检查项
  • 集群【运维】麒麟V10挂载本地yum源
  • 03认证原理自定义认证添加认证验证码
  • WebSocket 的核心原理和工作流程
  • 关于 java:8. Java 内存模型与 JVM 基础
  • 嵌入式原理与应用篇---常见基础知识(10)
  • 实战案例:使用C#实现高效MQTT消息发布系统
  • w-笔记:uni-app的H5平台和非H5平台的拍照识别功能:
  • Python 库 包 软件开发工具包(SDK) openai
  • AlpineLinux安装docker
  • STM32——DAP下载程序和程序调试
  • 初始化挂载Linux数据盘
  • Android 中 使用 ProgressBar 实现进度显示
  • Intel oneAPI工具集全面解析:从环境配置到流体动力学模拟优化
  • try-catch-finally 如何使用?
  • 《JMS 消息重试机制与死信队列配置指南:以 IBM MQ 与 TongLinkQ 为例》
  • 大模型在多发性硬化预测及治疗方案制定中的应用研究
  • 选择 PDF 转 HTML 转换器的 5 个关键特性
  • MySQL:CRUD操作
  • uniapp小程序蓝牙打印通用版(集成二维码打印)
  • 在vue当中使用动画
  • Oracle 树形统计再进阶:类型多样性与高频类型分析(第三课)
  • Monad:函数式编程中的 “容器模式”
  • 六自由度按摩机器人 MATLAB 仿真
  • Openssl升级
  • SQL规范
  • FastAPI 学习(二)
  • 在Flutter中生成App Bundle并上架Google Play
  • android BottomSheet及AlertDialog的几种material3 常见ui的用法