快讯资讯
手机优化
系统数码
网络通信人工智能
网站游戏
测评专题
智车

  服务器又被黑了,可咋办       数据中心故障预防90%的问    

服务器又被黑了,可咋办

时间:2026-09-18 16:07 来源:未知 人气:

✍ 道路千万条,安全第一条。操作不规范,运维两行泪。

发生

正在为公司呕心沥血之际,收到好友消息:说服务器是不是中招了?

图片

随即叫他看看能不能找到CPU使用率高的进程,但他使用top命令,未发现异常进程。

图片

使用htop,也一样未发现任何异常进程。

图片

并且所有节点的CPU都处于高负荷状态。

图片

根据我的经验,被黑无疑了。

怎么办呢?

  • 断网
  • 改密码

排查

作为资深老油条(Server Reinstall Enginner),对于这种安全问题,第一反应就是重装(没有什么是重装解决不了的,如果有,那就再装一次),因为病毒大概率是找不全,杀不干净,很容易对外留尾巴。

不过,咱还是要稍微专业一点,拿出病毒排查秘笈宝典,至少要找到一点蛛丝马迹才行,那我们就开始吧。

上面不论是通过top还是htop命令都没有发现具体占用CPU较高的进程,那么进程肯定是隐藏了。

对于隐藏进程,第一个想到的就是/etc/ld.so.preload文件,该文件是作用是让程序在运行之前,优先加载某些动态的链接库,部分木马正是利用此文件的功能,修改了该文件,在里面添加恶意so文件,从而达到了隐藏挖矿进程的目的。这也是为什么服务器CPU使用率很高,但是看不到占用CPU高的进程的原因。

默认情况下,该文件应该是空的,如果里面有内容,那大概率是木马植入的,我们需要先找到文件里的so文件并将其删除掉,然后再清空该文件。

通过排查,发现/etc/ld.so.preload文件确实有内容(这里忘记截图了),就按照上面的步骤操作一遍。

讲道理,上面操作后再使用top或者htop命令就能看到CPU占用高的进程了。

除此之外,还可以使用unhide命令来查看隐藏进程。使用yum install unhide安装命令,然后使用unhide proc即可发现隐藏进程。

图片

秉着头痛医脚的理念,发现问题,就要解决问题,虽然心里知道使用kill -9 PID大概率解决不了问题,但是忍不住想尝试一下。果不其然,杀了进程又起来另外的进程了。

图片

很明显,这是有其他守护进程的。所以使用systemctl status PID查看一下具体的进程服务。

更多文章

相关文章

网站导航 | 快讯 | 资讯 | 手机 | 优化 | 系统 | 数码 | 网络通信 | 人工智能

  • 游戏 | 测评 | 专题 | 智车

    合作伙伴:

  • 友情链接(欢迎业界知名网站交换链接)申请友情

    

    声明:本站资源皆来自网络,如有侵权问题,请联系管理员处理!

    Copyright ©2020-2028快知站 版权所有 All rights reserved.

    闽ICP备20010713号-1 闽公网安备 35020602001684号