请输入手机号码
请输入密码
当发现云服务器被木马入侵后,需立即隔离、止损、溯源、清除并加固,避免数据泄露、服务器被当作跳板或挖矿。以下是分步骤的详细操作指南:
/proc/sys/kernel/core_pattern为空,或通过chmod 000 /tmp(部分木马会写入临时目录)限制写入。# 查看占用CPU/内存高的进程
top -c # 按P排序CPU,按M排序内存
# 查看网络连接(重点看ESTABLISHED状态的外网IP)
netstat -antp | grep ESTABLISHED
# 查看进程对应的文件路径
ls -l /proc//exe # PID为进程ID 打开「任务管理器」→「详细信息」,按CPU/内存排序;或用netstat -ano查看连接,结合tasklist | findstr 定位进程。
# 检查系统启动项
systemctl list-unit-files --type=service | grep enabled
# 检查用户定时任务
crontab -l -u root # 查看root用户的定时任务
cat /etc/crontab # 系统级定时任务
ls /etc/cron.d/ # 额外定时任务目录
# 检查自启动脚本(如/etc/rc.local、/etc/init.d/)
cat /etc/rc.local打开「任务计划程序」→「任务计划程序库」,查看是否有陌生任务;检查msconfig→「启动」项。
# 查找最近7天修改的文件(重点看/bin、/sbin、/tmp、/dev/shm)
find / -mtime -7 -type f | grep -E "/bin|/sbin|/tmp|/dev/shm"
# 查找隐藏文件(以.开头)
ls -la / | grep "^\."
# 检查Web目录(如/var/www/html)是否有异常脚本(如.php、.jsp木马)搜索最近修改的文件(资源管理器→「搜索」→「修改日期」),重点检查C:\Windows\Temp、C:\Users\Public等目录。
# 查看登录日志(是否有陌生IP登录)
last -n 50 # 最近登录记录
cat /var/log/secure | grep "Failed password" # SSH爆破记录
cat /var/log/auth.log | grep "Accepted" # 成功登录记录
# 查看Web访问日志(如Nginx/Apache日志,是否有恶意请求)
tail -f /var/log/nginx/access.log | grep -E "POST|cmd|eval"查看「事件查看器」→「Windows日志」→「安全」,筛选「登录成功/失败」事件;检查IIS日志(默认路径C:\inetpub\logs\LogFiles)。
kill -9 (若进程自动重启,需先删除定时任务/启动项)。rm -rf <文件路径>(Linux)或删除后清空回收站(Windows)。chattr -i <文件>(Linux)或安全模式下删除(Windows)。crontab -r -u root 谨慎!建议手动编辑/etc/crontab删除对应行)。systemctl disable <服务名>)。Linux:yum update -y(CentOS)或apt update && apt upgrade -y(Ubuntu)。
Windows:「设置」→「更新和安全」→「检查更新」。
nmap扫描自身端口(如nmap -sV localhost),关闭不必要的端口(如FTP、Telnet)。/etc/ssh/sshd_config中设置PermitRootLogin no)。ssh-keygen生成密钥,禁用密码登录)。firewalld或iptables,Windows启用「Windows Defender 防火墙」。ClamAV(开源杀毒)、chkrootkit(Rootkit检测)、fail2ban(防暴力破解)。部署监控工具(如Zabbix、Prometheus)监控CPU/内存/网络异常,设置告警(如进程突然激增、外网流量异常)。
定期分析登录日志、Web日志,关注陌生IP、异常请求。
总结漏洞点(如密码过于简单、未打补丁、Web应用漏洞),制定改进措施(如定期漏洞扫描、员工安全培训)。
联系云厂商技术支持,通过「VNC控制台」或「救援模式」进入系统排查;若数据不重要,可直接重置系统(需先备份数据)。
立即报警,保留入侵证据(如日志、文件截图),不要支付赎金(可能无法恢复数据)。
如果操作复杂或不确定,建议联系专业安全团队协助(如云厂商的安全服务、第三方安全公司)。