首页 资讯 安全 查看内容

8月23日服务器被入侵排查记录(北京老头)

2017-8-25 01:50 |来自: 互联网 2736 0

摘要: 2017年8月23日早上同事说10.1.5.34主机把出口带宽给堵住了,34在不停的发包。1、于是检查是否有可以进程发现freeBSD比较可疑,而且属主是webadm用户的2、pstree webadm3、进入tmp目录发现有可疑的可执行文件 11、xx ...

2017年8月23日

早上同事说10.1.5.34主机把出口带宽给堵住了,34在不停的发包。

1、于是检查是否有可以进程

发现freeBSD比较可疑,而且属主是webadm用户的

2、pstree webadm

3、进入tmp目录发现有可疑的可执行文件 11、xx !

确定主机被入侵了!!!

检查/etc/passwd 文件,查看是否有新增用户

last查看主机登陆信息

检查环境变量

查看自启动项目

查看webadm用户环境变量

查看登陆信息

netstat -anltp 查看网络连接

lsof -i :2847 查看端口被哪个进程占用

杀掉这些进程!

rm -rf /tmp/11 /tmp/xx

再查找一遍 11 、xx

find / -name 11

find / -name xx

关于网站程序漏洞的修补,那就是个大工程了!服务器目前只能加些iptables、修改路由,至于程序的漏洞只能一点点来了。或者哪位大神可以指点指点,或者一起讨论一二。

本文出处: http://www.toutiao.com/i6457374590682268174/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部