记录服务器被攻击及问题排查

1.腾讯云提示风险

 2.查看查看文件

         可以看出该风险文件属于halo用户。

3.查看服务状态

ps -ef |grep halo

4.杀死可疑线程(该线程杀不死)

 5.查看是否有可疑 IP 成功登录机器

 less /var/log/secure|grep 'Accepted'

  • 解决方法: 使用命令usermod -L 用户名禁用用户或者使用命令userdel -r 用户名删除用户。

 

 6.删除恶意软件

 7.查看开机启动项中是否有异常的启动服务

        使用chkconfig --listcat /etc/rc.local命令

8. 进入 cron 文件目录,查看是否存在非法定时任务脚本

  • 检查说明:查看/etc/crontab/etc/cron.d/etc/cron.dailycron.hourly/cron.monthlycron.weekly/是否存在可疑脚本或程序。

 9.查看服务

systemctl status halo

 10、停止服务

systemctl stop halo

 11、总结

        本次病毒排除,只是检测到了风险所在,以及对方是通过halo用户登录服务器并注入病毒,目前删除了恶意文件,禁用了halo用户访问服务器权限,是否有其他风险未知,因此先暂停服务,继续排查其他存在的风险。

        主要原因应该是halo帐户使用了 弱口令,密码123456过于简单化。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值