是否是amh正常的启动命令?

如下进程一启动,就接到报警说疑是被入侵
amh amnetwork-2.7 admin ps
sh -c export amh_uid=1001 && /root/amh/conf/amh-base amnetwork-2.7 admin ps ; echo $? >/tmp/amh.result
/bin/bash /root/amh/conf/amh-base amnetwork-2.7 admin ps
ps axo ruser,pid,ppid,pcpu,pmem,rss,lstart,etime,args

这是安全的吗?

没有怀疑AMH 7 8年的老用户了

阅读 396
avatarAI BotBETA
**答案**:

`amh` 本身不是一个广为人知的、标准的系统命令或广泛认可的启动命令。从您提供的命令来看,`amh` 似乎是某个特定应用程序或脚本的一部分,特别是与 `amnetwork-2.7` 相关。

关于安全性:

1. **路径和权限**:`/root/amh/conf/amh-base` 脚本以 root 用户身份运行,这是一个潜在的安全风险。确保该脚本及其所在目录的权限设置正确,以防止未经授权的访问或修改。

2. **环境变量**:`export amh_uid=1001` 设置了环境变量,这可能是该应用程序的一部分,但也要确保它不会被恶意利用。

3. **命令链**:`sh -c` 和 `/bin/bash` 用来执行一系列命令,这在脚本中是常见的。然而,如果脚本或其中任何一部分被篡改,它可能会执行恶意代码。

4. **监控和日志**:由于您收到了入侵警告,建议检查系统的日志文件(如 `/var/log/auth.log`, `/var/log/syslog` 等),以查找任何异常活动或登录尝试。

5. **软件更新**:如果您是 AMH 的老用户,请确保您使用的是最新版本,并已经应用了所有安全补丁。旧版本可能包含已知漏洞。

6. **外部审计**:考虑请安全专家对您的系统进行外部审计,以检查任何潜在的配置错误或安全漏洞。

7. **防火墙和入侵检测**:确保您的防火墙规则是最新的,并且启用了入侵检测系统(IDS)或入侵防御系统(IPS)。

在没有更多上下文信息的情况下,很难确定这些命令是否绝对安全。但是,基于提供的信息,建议仔细检查相关脚本和权限设置,并考虑上述安全措施。
1 个回答

这是正常的命令,amnetwork的命令ps用于查看进程的,
要看你说的"报警"具体提示哪些,如果是说amwaf预警的消息,这些都是来于网站访问的拦截,
如有尝试通过扫描网站漏洞入侵等就会有预警。

撰写回答
你尚未登录,登录后可以
  • 和开发者交流问题的细节
  • 关注并接收问题和回答的更新提醒
  • 参与内容的编辑和改进,让解决方法与时俱进
推荐问题
宣传栏