0x01 排查过程
异常进程发现:
/usr/bin/.sshd
[kworker95]
在开机启动中发现:

/tmp下的异常文件

异常的网络连接

使用lsof的时候发现返回内容不正常,查看下lsof

mtime为10:46,并且大小不正常,很明显命令被替换了。
看下/usr/bin/下

/use/sbin下

然后检查了cron、rc3等没有发现异常。
0x02 处理过程

删除rc.local中的异常内容,并重启服务器。

然后从其他机器拷贝lsof和ss替换。
本文详细记录了在服务器上发现并处理异常进程的过程,包括异常进程的发现、开机启动项检查、异常文件定位及网络连接分析,最终通过删除异常内容、重启服务器及替换可疑命令完成修复。
异常进程发现:
/usr/bin/.sshd
[kworker95]
在开机启动中发现:

/tmp下的异常文件

异常的网络连接

使用lsof的时候发现返回内容不正常,查看下lsof

mtime为10:46,并且大小不正常,很明显命令被替换了。
看下/usr/bin/下

/use/sbin下

然后检查了cron、rc3等没有发现异常。

删除rc.local中的异常内容,并重启服务器。

然后从其他机器拷贝lsof和ss替换。
1万+

被折叠的 条评论
为什么被折叠?