一次服务器遭受攻击的处理

最近几天服务器总是异常,动不动IO,带宽都飙升,导致项目异常关闭。

排查原因,1,/var/log/secure 日志发现服务器一直在被扫描,(如果密码简单有可能被暴力破解),解决办法:关闭多余端口,自动添加黑名单

2,1之后系统故障依然,经检查排除项目自身原因。通过iotop发现高峰时多个进程占用超高IO

初步怀疑系统中毒,有可能被入侵。

3,安装工具chkrootkit木马扫描工具

https://www.cnblogs.com/jjzd/p/6220427.html?utm_source=itdadao&utm_medium=referral

[root@10-23-217-17 chkrootkit]# ./chkrootkit | grep INFECTED
Searching for Suckit rootkit... Warning: /sbin/init INFECTED

扫描发现确实有病毒“rootkit”后门,确定系统已经被入侵。

4,linux 系统中毒比较麻烦,服务器项目不多的话推荐重装系统最安全,修改复杂登录密码。

猜你喜欢

转载自blog.csdn.net/qq_18630487/article/details/82149950