高防服务器被木马劫持是比较严重的安全事件,按下面的思路尽快处理,既能止损也能尽量保留证据:
一、先止损(第一时间做)
- 断网/隔离
- 如果是云服务器:先到控制台剥离公网IP或安全组禁止所有入站/出站。
- 若是物理机:拔网线或停用上联端口。
- 目的:防止木马继续外联、盗数据、当肉鸡攻击别人。
- 不要立刻重启
- 重启可能触发木马自启并破坏现场。
- 若必须重启,先做好镜像/快照。
- 做全量快照/镜像
- 云厂商控制台对系统盘+数据盘做快照。
- 物理机可用
dd 或备份工具做镜像。 - 留证用,后续排查和报警都需要。
二、排查与清理
- 查异常进程
top -c
ps auxf
netstat -antup
lsof -i
看是否有陌生进程、异常外联IP(尤其境外)。
- 查自启项
systemctl list-unit-filescrontab -l 和 /etc/cron.*~/.ssh/authorized_keys 是否被加密钥/etc/rc.local、/etc/init.d/
- 查账户
cat /etc/passwd
last
lastlog
看是否有新增异常用户、异常登录。
- 杀进程+删文件
- 确认木马文件后:
kill -9 PID 再 rm -f 文件路径 - 注意:有些木马会互相守护,要一次性清干净。
- 改密码/密钥
- 服务器 root/管理员密码
- 数据库、面板、SSH密钥全部重置
- 不使用弱密码
三、更稳妥的做法(推荐)
如果服务器承载重要业务:
- 用干净快照或全新系统重装
- 只恢复经过杀毒扫描的数据
- 不要直接把被入侵的系统盘当干净环境用
因为木马可能做了你没发现的隐藏(rootkit、钩子、计划任务)。
四、溯源与加固
- 看入侵入口
- 弱口令?Redis/MySQL/SSH暴露公网?
- 漏洞:面板、中间件、CMS、插件?
- 查看
/var/log/secure、/var/log/auth.log、Web日志。
- 高防服务器加固
- 只开放必要端口
- 改默认端口(如SSH 22)
- 禁root直接登录,用密钥+IP白名单
- 装轻量HIDS(如osquery、auditd、云盾)
- 定期更新补丁
- 如果被用于攻击他人
- 保留日志和镜像
- 可联系云厂商并提交工单说明
- 必要时报警(涉网安)
五、简单判断严重程度
- 仅某个网站被挂马:可局部清理。
- 系统命令被替换、隐藏进程、密钥被加:建议重装。
- 已作为DDoS肉鸡/挖矿:必须重装+溯源。
如果你愿意,可以告诉我:
- 系统(Linux/Windows)
- 高防用途(游戏/网站/API)
- 现在现象(CPU高?被异地登录?文件被加密?)
我可以给你更具体的命令和步骤。