×
登录
我已经注册了,直接登录
注册
我还没有注册用户,现在注册
  • 请输入手机号码

  • 请输入密码

  • 点击刷新验证码

木马入侵云服务器怎么办

2026-08-26 14:11:09 来源:紫云

当发现云服务器被木马入侵后,需立即隔离、止损、溯源、清除并加固,避免数据泄露、服务器被当作跳板或挖矿。以下是分步骤的详细操作指南:

一、紧急隔离:阻止木马扩散

  1. 断开网络连接
  • 云服务器控制台操作:直接停止实例(避免被远程控制)或解绑公网IP(保留数据但不对外暴露)。
  • 若需临时保留网络排查,可先封禁可疑端口(如通过安全组仅允许管理员IP访问SSH/RDP端口)。
  1. 禁止新进程启动
  • 若服务器仍可操作,临时设置/proc/sys/kernel/core_pattern为空,或通过chmod 000 /tmp(部分木马会写入临时目录)限制写入。

二、初步排查:定位木马痕迹

1. 检查异常进程/网络连接

  • Linux系统
# 查看占用CPU/内存高的进程
top -c  # 按P排序CPU,按M排序内存
# 查看网络连接(重点看ESTABLISHED状态的外网IP)
netstat -antp | grep ESTABLISHED
# 查看进程对应的文件路径
ls -l /proc//exe  # PID为进程ID
  • Windows系统

打开「任务管理器」→「详细信息」,按CPU/内存排序;或用netstat -ano查看连接,结合tasklist | findstr 定位进程。

2. 检查启动项与定时任务

  • Linux
# 检查系统启动项
systemctl list-unit-files --type=service | grep enabled
# 检查用户定时任务
crontab -l -u root  # 查看root用户的定时任务
cat /etc/crontab    # 系统级定时任务
ls /etc/cron.d/     # 额外定时任务目录
# 检查自启动脚本(如/etc/rc.local、/etc/init.d/)
cat /etc/rc.local
  • Windows

打开「任务计划程序」→「任务计划程序库」,查看是否有陌生任务;检查msconfig→「启动」项。

3. 检查可疑文件

  • Linux
# 查找最近7天修改的文件(重点看/bin、/sbin、/tmp、/dev/shm)
find / -mtime -7 -type f | grep -E "/bin|/sbin|/tmp|/dev/shm"
# 查找隐藏文件(以.开头)
ls -la / | grep "^\."
# 检查Web目录(如/var/www/html)是否有异常脚本(如.php、.jsp木马)
  • Windows

搜索最近修改的文件(资源管理器→「搜索」→「修改日期」),重点检查C:\Windows\TempC:\Users\Public等目录。

4. 检查日志溯源

  • Linux
# 查看登录日志(是否有陌生IP登录)
last -n 50  # 最近登录记录
cat /var/log/secure | grep "Failed password"  # SSH爆破记录
cat /var/log/auth.log | grep "Accepted"       # 成功登录记录
# 查看Web访问日志(如Nginx/Apache日志,是否有恶意请求)
tail -f /var/log/nginx/access.log | grep -E "POST|cmd|eval"
  • Windows

查看「事件查看器」→「Windows日志」→「安全」,筛选「登录成功/失败」事件;检查IIS日志(默认路径C:\inetpub\logs\LogFiles)。

三、清除木马:删除恶意文件与进程

  1. 终止可疑进程
  • Linux:kill -9 (若进程自动重启,需先删除定时任务/启动项)。
  • Windows:「任务管理器」→「结束进程树」。
  1. 删除恶意文件
  • 确认文件路径后,用rm -rf <文件路径>(Linux)或删除后清空回收站(Windows)。
  • 注意:若文件被锁定,可尝试chattr -i <文件>(Linux)或安全模式下删除(Windows)。
  1. 清理启动项与定时任务
  • 删除可疑的定时任务(crontab -r -u root 谨慎!建议手动编辑/etc/crontab删除对应行)。
  • 禁用可疑服务(systemctl disable <服务名>)。

四、加固服务器:防止再次入侵

1. 系统与软件更新

  • 升级所有软件包:

Linux:yum update -y(CentOS)或apt update && apt upgrade -y(Ubuntu)。
Windows:「设置」→「更新和安全」→「检查更新」。

2. 修复漏洞

  • 检查是否有未修复的高危漏洞(如SSH弱密码、Web应用漏洞、数据库未授权访问等):
  • nmap扫描自身端口(如nmap -sV localhost),关闭不必要的端口(如FTP、Telnet)。
  • 若使用Web服务,检查是否存在SQL注入、文件上传漏洞(可借助AWVS、Nessus等工具扫描)。

3. 强化访问控制

  • SSH/RDP安全
  • 禁用root直接登录(Linux:/etc/ssh/sshd_config中设置PermitRootLogin no)。
  • 改用密钥登录(Linux:ssh-keygen生成密钥,禁用密码登录)。
  • 修改默认端口(如SSH改为2222,RDP改为非3389)。
  • 安全组/防火墙
  • 云服务器安全组仅开放必要端口(如80/443、SSH/RDP仅允许管理员IP访问)。
  • Linux启用firewalldiptables,Windows启用「Windows Defender 防火墙」。

4. 安装安全软件

  • Linux:安装ClamAV(开源杀毒)、chkrootkit(Rootkit检测)、fail2ban(防暴力破解)。
  • Windows:安装「Windows Defender」或第三方杀毒软件(如卡巴斯基、火绒),开启实时防护。

5. 数据备份与恢复

  • 若怀疑数据被篡改,优先从入侵前的干净备份恢复(确保备份未被感染)。
  • 定期备份数据(云服务器快照、异地备份),避免勒索病毒攻击。

五、后续监控与复盘

  1. 实时监控

部署监控工具(如Zabbix、Prometheus)监控CPU/内存/网络异常,设置告警(如进程突然激增、外网流量异常)。

  1. 日志审计

定期分析登录日志、Web日志,关注陌生IP、异常请求。

  1. 复盘入侵原因

总结漏洞点(如密码过于简单、未打补丁、Web应用漏洞),制定改进措施(如定期漏洞扫描、员工安全培训)。

六、特殊情况处理

  • 若服务器已被完全控制(无法登录)

联系云厂商技术支持,通过「VNC控制台」或「救援模式」进入系统排查;若数据不重要,可直接重置系统(需先备份数据)。

  • 若发现数据泄露/勒索

立即报警,保留入侵证据(如日志、文件截图),不要支付赎金(可能无法恢复数据)。

关键原则

  • 隔离优先:第一时间切断与互联网的连接,防止木马进一步扩散。
  • 不要侥幸:即使清除表面木马,也需彻底排查隐藏的Rootkit或后门。
  • 预防为主:定期更新、最小权限原则、备份数据,比事后补救更重要。

如果操作复杂或不确定,建议联系专业安全团队协助(如云厂商的安全服务、第三方安全公司)。

开始使用我们的产品

销售客服
售后技术支持