如果遇到日本服务器(或任何地区的服务器)疑似被植入木马,可按以下步骤进行查杀和处置,核心思路是隔离风险、排查进程、清理木马、加固防护:
一、紧急隔离(防止扩散)
- 断网或限制访问
- 若是云服务器,可在控制台临时断开公网、只保留管理终端(VNC/Console)。
- 防火墙限制只放行必要端口(如 22/3389 仅限运维 IP)。
- 禁止可疑账户登录
- Linux:
passwd -l 用户名 锁定异常账号 - Windows:禁用可疑用户、修改管理员密码
二、进程与网络连接排查
Linux 服务器
# 查看异常进程
top / htop
ps auxf | grep -i "可疑名"
# 查看对外连接
netstat -antup
ss -antup
# 查看监听端口
lsof -i :端口号
- 重点关注:
- 非官方进程的 CPU/内存占用高
- 连向境外(如日本以外)C2 服务器的连接
/tmp、/dev/shm、/var/tmp 下的可执行文件
Windows 服务器
- 任务管理器 → 详细信息,看异常进程
cmd 执行:
netstat -ano
tasklist /svc
- 用 Autoruns、Process Explorer 查自启动和隐藏进程
三、木马文件定位与清理
- 查最近改动文件
find / -mtime -3 -type f
- 查定时任务
crontab -l
ls /etc/cron.*
cat /var/spool/cron/*
- 查自启动服务
systemctl list-unit-files | grep enabled
chkconfig --list
- 查被盗用的系统目录
/usr/bin、/usr/sbin 中被替换的命令(如 ps、netstat)- 可用干净系统同版本文件覆盖
- 删除木马
- 杀掉进程 → 删文件 → 清计划任务 → 清服务
- 若文件删不掉,可能是中了 rootkit,需进入救援模式处理
四、账户与权限检查
cat /etc/passwd
last
lastb
- Windows:
- 计算机管理 → 本地用户和组
- 事件查看器 → 安全日志(登录记录)
发现未知管理员账户立即删除并改密码。
五、漏洞与入侵来源修复
常见入侵方式:
- SSH/RDP 弱密码爆破
- 未修复的 Web 漏洞(如 Log4j、泛微、ThinkPHP)
- 第三方组件后门
修复动作:
- 改所有密码(复杂随机)
- 升级系统和中间件补丁
- 关闭无用端口和服务
- 配置 fail2ban / Windows 防火墙策略
六、必要时重装系统(最稳妥)
若:
- rootkit 无法清除
- 不确定是否还有后门
- 核心业务可快速恢复
建议直接重装系统 + 从干净备份恢复数据。
七、后续监控
- 安装杀毒/EDR(如 ClamAV、CrowdStrike、火绒终端)
- 配置日志审计与告警
- 定期备份(异地 + 离线)
如果你能补充:
- 系统类型(Linux 发行版 / Windows 版本)
- 木马现象(CPU 高?被挖矿?文件被加密?)
- 是否有 Web 服务
我可以给你更具体的查杀命令和方案。