×
登录
我已经注册了,直接登录
注册
我还没有注册用户,现在注册
  • 请输入手机号码

  • 请输入密码

  • 点击刷新验证码

高防服务器如何清木马

2026-09-12 06:03:11 来源:紫云

清理高防服务器上的木马,核心思路是先止血(断网/隔离)→ 再排查(找马)→ 再清除(删马+修漏洞)→ 最后加固(防再入侵)。下面按实战步骤讲,偏运维视角,不空谈理论。

一、紧急止血(第一步必须做)

  1. 隔离服务器
  • 如果是云高防:进控制台,解绑公网IP / 临时禁外网(保留管理口或VNC)。
  • 物理机:拔网线或关交换机端口。
  1. 不要立刻重启
  • 重启可能触发木马自启、破坏现场、丢失内存中的进程证据。
  1. 保留现场
  • 截图进程、连接、日志;必要时做镜像备份。

二、快速判断有没有马

1. 看异常进程

top -c
ps -ef | grep -E "bash|sh|curl|wget|perl|python|nc|ssh"

重点看:

  • 不认识的进程名(如随机字符串)
  • 占用CPU/带宽异常
  • 父进程是 httpd/nginx/www 却跑shell

2. 看网络连接

netstat -antup
ss -antup

看是否有:

  • 连境外IP(尤其 4444、6667、8443 等)
  • 大量对外发包(可能是DDOS肉鸡)

3. 看开机自启

systemctl list-unit-files | grep enabled
crontab -l
ls /etc/cron.*
cat ~/.ssh/authorized_keys

木马常藏:

  • cron
  • systemd service
  • rc.local
  • 用户 .bashrc

三、定位木马文件

1. 找最近改动的文件

find / -mtime -3 -type f 2>/dev/null
find /var/www -mtime -1 2>/dev/null

Web目录尤其重点( uploads、cache、tmp )

2. 找隐藏文件

ls -la /
ls -la /tmp /dev/shm /var/tmp

常见藏身处:

  • /tmp
  • /dev/shm
  • /var/tmp
  • /proc/$$/fd

3. 比对系统命令是否被替换

which ps netstat ls
rpm -V coreutils  (CentOS)
dpkg -V  (Debian)

ps 看不到马但 top 有,说明命令被劫持。

四、清除木马(实操)

1. 杀进程

kill -9 PID
pkill -f 木马名

2. 删文件

rm -rf /tmp/xxx
rm -f /etc/systemd/system/xxx.service

3. 清自启

crontab -r
systemctl disable xxx
rm /etc/rc.local 中可疑行

4. 清后门账号

cat /etc/passwd
userdel -r 可疑用户

5. 清SSH后门

> ~/.ssh/authorized_keys
chmod 600 ~/.ssh/authorized_keys

五、修漏洞(不然还会再来)

常见入口:

  • 弱密码(SSH/数据库/面板)
  • 老旧 CMS(WordPress / Discuz / ThinkPHP)
  • 未授权 Redis / Elasticsearch / Hadoop
  • 文件上传漏洞

必须做:

  • 改所有密码
  • 升级程序和框架
  • 关无用端口
  • 防火墙只放必要IP

六、高防服务器特殊注意

  1. 高防≠防木马
  • 高防只抗流量,不防入侵。
  1. 确认是否被用来反射/放大攻击
  • 查是否装了伪造源IP的工具
  1. 联系机房
  • 若已被用于攻击,可能被封机,提前报备处理。

七、实在搞不定

  • 直接重装系统 + 只恢复干净数据
  • 这是最稳、最省时间的方案

如果你愿意,可以发:

  • 系统版本(CentOS / Ubuntu / Windows)
  • 用的什么业务(网站 / 游戏 / 代理)
  • topnetstat 的异常截图

我可以帮你具体看是哪一种马、怎么精准清

开始使用我们的产品

销售客服
售后技术支持