被人肉机排查步骤

本文详细介绍了如何检查和修复被黑客用于挖矿的服务器。通过一系列步骤,包括使用top指令查找异常进程,lsof指令定位可疑文件,netstat指令追踪网络活动,以及删除定时任务和异常文件,确保服务器安全。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

之前机子被人攻击用来挖矿,究其原因,是因为系统用户的密码设置过于简单,导致被人盗取并挟持。

现在讲下怎么解决。

1、输入top指令。查看占用内存或者CPU较大的进程是哪个。

并且可以看到是使用哪个用户启动的。

在这里查看到是利用mysql用户启动进程,进程ID是29795

2、利用lsof指令,查看该进程究竟打开了哪些文件

记录打开的文件中,异常的目录及文件

3、Netstat -anp |grep 进程号  查找对外通讯的端口

4、查找musql用户的定时任务

Contrab -u mysql

5、切换到mysql,并删除定时任务contrab -l

6、杀死对应的进程 kill -9 29795

7、删除异常的目录及文件(来自第2步)

8、删除mysql连接的.ssh文件

9、修改mysql用户的密码

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值