Linux怀疑被注入脚本
发现oracle的服务器上有异常的进程,nginx消耗CPU,内存。确定服务器没有安装nginx,其他有几台也发现有一样的nginx。通过find命令找到了他的脚本,已经删除了,杀进程之后,第二天就发现已经运行了,怀疑每天晚上nginx会开起来。大家有什么好的方法能找到他。
我来答
添加附件
收藏
复制链接
微信扫码分享

在小程序上查看
分享
添加附件
问题补充
6条回答
默认
最新
采纳答案后不可修改和取消
crontab中是否存在异常定时任务?


打赏 0
通过netstat -nltp|grep nginx 查询不到监听端口,怀疑是被注入了脚本,这个进程可能就是叫nginx这个名字,网络里没有防火墙杀毒之类的设备。怎么能快速定位到这个。


打赏 0
1-Crontab检查是否有异常定时任务,cat /etc/crontab
2-检查/etc/passwd文件,是否有新增用户,异常特权用户,或者空口令用户
3-lsof -p PID,检查该进程打开的文件和路径
4-确认异常进程,kill进程,并删除该进程的配置文件,删除异常木马文件
5-检查服务器本地端口通讯,
1.使用命令ip link |grep PROMISC检查。正常网卡不存在promisc,如果存在则有可能是嗅探。
2.通过netstat -lntp查看所有监听端口。
3.通过netstat -antp查看所有已经建立的连接。特别注意本机主动连接到外部地址的连接,这可能是反弹shell。
4.通过arp -an查看arp记录是否正常。


打赏 0
查看下top等相关命令是否被替换,系统已经不安全了,备份导出,重建数据库吧


打赏 0
回答交流
Markdown
一级标题
二级标题
三级标题
四级标题
五级标题
六级标题
添加图片链接
上传图片
导航目录
Markdown语法参考
请输入正文
提示
提交
问题信息
请登录之后查看
邀请回答
暂无人订阅该标签,敬请期待~~
