全球主机交流论坛备用站

 找回密码
 立即注册

QQ登录

只需一步,快速开始

https://zooproxy.com/?kwd=zsy-hostloc
全球云38元起免备案V2EX搬瓦工VPS
SEO查询超级PING网站测速
Virmach特价鸡乌云漏洞吾爱破解
查看: 6|回复: 0

Linux服务器被入侵后,第一时间应该查什么?

[复制链接]

12

主题

17

回帖

135

积分

注册会员

Rank: 2

积分
135
发表于 半小时前 | 显示全部楼层 |阅读模式
20230417
服务器突然出现异常登录、CPU突然升高,或者发现有陌生进程运行。
先别急着重装系统。
可以先做几个基础检查。
① 先看最近登录记录
last
重点看看有没有自己不认识的登录IP。
② 查看当前谁正在登录
w
可以看到当前登录用户以及来源地址。
③ 查看有没有异常进程
ps aux --sort=-%cpu | head
先找CPU占用最高的进程。
再检查内存:
ps aux --sort=-%mem | head
④ 检查SSH登录失败记录
Ubuntu可以查看:
grep "Failed password" /var/log/auth.log | tail -20
如果发现大量不同IP不断尝试:
Failed password for rootFailed password for adminFailed password for ubuntu
说明服务器可能正在遭受SSH暴力尝试。
最后
如果真的发现异常,不建议直接删除陌生进程或者重装系统。
应该先:
确认登录记录 → 查进程 → 查网络连接 → 查计划任务 → 查日志 → 再处理。
很多服务器安全问题,第一步不是重装,而是先搞清楚发生了什么。
服务器安全、Linux运维、网络排障,都是日常IDC运维中比较常见的问题。

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

展开

QQ|Archiver|手机版|小黑屋|全球主机交流论坛备用站

GMT+8, 2026-9-18 17:12 , Processed in 0.131696 second(s), 27 queries , Gzip On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表