海外主机 发表于 半小时前

Linux服务器被入侵后,第一时间应该查什么?

服务器突然出现异常登录、CPU突然升高,或者发现有陌生进程运行。
先别急着重装系统。
可以先做几个基础检查。
① 先看最近登录记录
last
重点看看有没有自己不认识的登录IP。
② 查看当前谁正在登录
w
可以看到当前登录用户以及来源地址。
③ 查看有没有异常进程
ps aux --sort=-%cpu | head
先找CPU占用最高的进程。
再检查内存:
ps aux --sort=-%mem | head
④ 检查SSH登录失败记录
Ubuntu可以查看:
grep "Failed password" /var/log/auth.log | tail -20
如果发现大量不同IP不断尝试:
Failed password for rootFailed password for adminFailed password for ubuntu
说明服务器可能正在遭受SSH暴力尝试。
最后
如果真的发现异常,不建议直接删除陌生进程或者重装系统。
应该先:
确认登录记录 → 查进程 → 查网络连接 → 查计划任务 → 查日志 → 再处理。
很多服务器安全问题,第一步不是重装,而是先搞清楚发生了什么。
服务器安全、Linux运维、网络排障,都是日常IDC运维中比较常见的问题。
页: [1]
查看完整版本: Linux服务器被入侵后,第一时间应该查什么?