当前位置: 首页 > news >正文

服务器被入侵的常见迹象有哪些?

🚨 服务器被入侵的常见迹象

🟢 一、系统和资源异常

  1. CPU、内存或网络流量异常飙高

    • 即使没有业务负载,资源长期占满。

  2. 磁盘空间突然被写满

    • 可疑大文件或日志暴涨。

  3. 系统负载显著升高

    • uptimetop 显示 load average 异常。


🟡 二、进程和登录异常

  1. 出现陌生或异常的进程

    • 比如名字像“kthreadd”、“crypto”、“minerd”等伪装挖矿进程。

  2. 出现未知用户或root权限账户

    • /etc/passwd被新增账号。

  3. 登录记录异常

    • last/var/log/secure 出现未知IP或不常用时间登录。

  4. SSH公钥被篡改

    • ~/.ssh/authorized_keys 中多了陌生公钥。


🟠 三、文件和配置被改动

  1. 系统二进制文件被替换

    • psnetstattop被Rootkit替换。

  2. Web目录出现未知脚本

    • webshell 木马(如cmd.phpshell.jsp)。

  3. 防火墙或SELinux规则被修改

    • 安全策略被关闭。

  4. 定时任务被添加

    • crontab出现可疑定时执行脚本。


🔴 四、网络行为异常

  1. 对外大流量连接

    • 如与某些陌生IP持续连接。

  2. 服务器被用作攻击源

    • 发起DDoS或扫描。

  3. 端口监听异常

    • netstat -tulnp发现非常规端口监听。


⚫ 五、日志和告警

  1. 安全日志缺失或被清空

    • /var/log/secureauth.log丢失。

  2. 出现告警或安全厂商通知

    • 云服务平台提示“您的实例被检测到可疑行为”。

  3. 杀毒或安全软件失效

    • 安装的安全代理无响应。


🛡️ 如何初步排查

✅ 查看登录记录

last -a cat /var/log/secure

✅ 查看进程

ps aux --sort=-%cpu

✅ 查看开放端口

netstat -tulnp

✅ 查看定时任务

crontab -l ls /etc/cron.*

✅ 检查新增账户

cat /etc/passwd

http://www.lryc.cn/news/577141.html

相关文章:

  • AdGuard Home 安装及使用
  • SimLOD代码精读(二)建立Octree之Splitting Pass分裂阶段
  • 永磁同步电机无速度算法--基于带相位补偿的鉴相重构锁相环的滑模观测器
  • 华为云Flexus+DeepSeek征文 | 基于华为云Dify-LLM搭建知识库问答助手
  • 深入解析TCP:可靠传输的核心机制与实现逻辑
  • LaTeX 常用宏包(数学论文场景)
  • MySQL索引失效场景
  • NLP自然语言处理 01 文本预处理
  • 现代 JavaScript (ES6+) 入门到实战(三):字符串与对象的魔法升级—模板字符串/结构赋值/展开运算符
  • 【c/c++1】数据类型/指针/结构体,static/extern/makefile/文件
  • 【c/c++3】类和对象,vector容器,类继承和多态,systemd,stdboost
  • PCB工艺学习与总结-20250628
  • 【blender】使用bpy对一个obj的不同mesh进行不同的材质贴图(涉及对bmesh的操作)
  • 利用deepseek学术搜索
  • git lfs 提交、拉取大文件
  • 现代 JavaScript (ES6+) 入门到实战(五):告别回调地狱,Promise 完全入门
  • 机器学习在智能电网中的应用:负荷预测与能源管理
  • Redis Cluster Gossip 协议
  • ROS 避障技术介绍
  • spring-ai-alibaba 1.0.0.2 学习(三)——配置
  • Transformer超详细全解!含代码实战
  • Python爬虫-爬取汽车之家全部汽车品牌及车型数据
  • 机电一体化论文写作实战指南:从创新设计到工程验证的完整路径
  • 爬虫实战之图片及人物信息爬取
  • VMware设置虚拟机为固定IP
  • 06_注意力机制
  • 1.认识Docker
  • 开发中bs,cs都是什么意思
  • MySQL-复合查询
  • 暴力风扇方案介绍