服务器被入侵成为了傀儡机,对外发起 DDoS 攻击
现在被外网隔离了
云安全组给出来的解决办法是「重装系统」后再提交解除隔离的工单申请
服务器上有些数据比较重要,有办法不重装系统去排查处理存在的安全隐患么
求教
服务器被入侵成为了傀儡机,对外发起 DDoS 攻击
现在被外网隔离了
云安全组给出来的解决办法是「重装系统」后再提交解除隔离的工单申请
服务器上有些数据比较重要,有办法不重装系统去排查处理存在的安全隐患么
求教
7 回答5.4k 阅读
4 回答4.1k 阅读
2 回答5.9k 阅读✓ 已解决
2 回答2.6k 阅读✓ 已解决
1 回答2.4k 阅读✓ 已解决
2 回答837 阅读✓ 已解决
2 回答3.3k 阅读
从题主了解到, 服务器装有
redis
并且在定时被占用1, 那么很可能被植入了比特币挖矿程序minerd并服务器的
crontab`定时守护进程中2解决方法:
使用
top
命令查看系统资源占用高的程序, 如果出现了minerd
程序那么可以确定已经被黑客入侵定位
minerd
程序所在:locate minerd
取消
minerd
程序的可执行权限. 注意这里不能删除是因为有crontab
守护进程, 会定时重新下载minerd
程序:chmod -x minerd
清空
crontab
守护进程计划任务:crontab -r
杀掉
minerd
进程, 并删除minerd
程序文件:pkill minerd
rm minerd
检查
/root/.ssh
文件夹的authorized_keys
里有没有没有经过认证的私钥, 或者其他的比较奇怪文件, 如果有则删除.对
redis
实例进行访问授权, 例如修改redis.conf
的bind
配置, 只允许被信任的主机连接.