请输入手机号码
请输入密码
tar czvf /backup/server-$(date +%F).tar.gz /var/log /www /tmp不要直接覆盖原系统,先备份
| 类型 | 表现 |
|---|---|
| Webshell | 网站目录有 eval、base64 |
| 挖矿木马 | CPU 100%,陌生进程 |
| SSH 后门 | 陌生公钥、异常登录 |
| 反弹 Shell | 对外异常连接 |
top
ps -aux --sort=-%cpu | head重点看:
/tmp、/dev/shm 下的进程杀进程:
kill -9 PIDnetstat -antlp
ss -antlp重点:
crontab -l
cat /etc/crontab
ls /etc/cron.*
systemctl list-unit-files木马常藏:
重点目录:
/var/www
/usr/share/nginx查找特征:
grep -R "eval" /var/www
grep -R "base64_decode" /var/www
grep -R "assert" /var/www常见 Webshell:
.php 含 eval.jsp 含 Runtime.getRuntime()cat ~/.ssh/authorized_keys
cat /etc/passwd检查:
chkrootkit
rkhunter安装:
yum install -y chkrootkit rkhunternetstat -anomsconfigHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.aspx .php 中的 eval90% 的木马会“复活”
✅ 最安全做法:
/tmp✅ 关闭不必要端口
✅ 禁止 root 远程登录
✅ 使用密钥登录 SSH
✅ 定期更新系统
✅ 网站目录只读
你可以直接发我:
top / ps / netstat 截图我可以 一步步带你定位并清除,直到干净为止。