暂无图片
Linux怀疑被注入脚本
我来答
分享
dong
2020-05-12
Linux怀疑被注入脚本

image.png
发现oracle的服务器上有异常的进程,nginx消耗CPU,内存。确定服务器没有安装nginx,其他有几台也发现有一样的nginx。通过find命令找到了他的脚本,已经删除了,杀进程之后,第二天就发现已经运行了,怀疑每天晚上nginx会开起来。大家有什么好的方法能找到他。

我来答
添加附件
收藏
分享
问题补充
6条回答
默认
最新
Gavin Chan

crontab中是否存在异常定时任务?

暂无图片 评论
暂无图片 有用 0
打赏 0
dong

通过netstat -nltp|grep nginx 查询不到监听端口,怀疑是被注入了脚本,这个进程可能就是叫nginx这个名字,网络里没有防火墙杀毒之类的设备。怎么能快速定位到这个。

暂无图片 评论
暂无图片 有用 0
打赏 0
dong

crontab里没有异常的定时任务

暂无图片 评论
暂无图片 有用 0
打赏 0
Acdante

1-Crontab检查是否有异常定时任务,cat /etc/crontab
2-检查/etc/passwd文件,是否有新增用户,异常特权用户,或者空口令用户
3-lsof -p PID,检查该进程打开的文件和路径
4-确认异常进程,kill进程,并删除该进程的配置文件,删除异常木马文件
5-检查服务器本地端口通讯,
1.使用命令ip link |grep PROMISC检查。正常网卡不存在promisc,如果存在则有可能是嗅探。
2.通过netstat -lntp查看所有监听端口。
3.通过netstat -antp查看所有已经建立的连接。特别注意本机主动连接到外部地址的连接,这可能是反弹shell。
4.通过arp -an查看arp记录是否正常。

暂无图片 评论
暂无图片 有用 0
打赏 0
lscomeon

查看下top等相关命令是否被替换,系统已经不安全了,备份导出,重建数据库吧

暂无图片 评论
暂无图片 有用 0
打赏 0
dong

image.png
非常感谢你提供的思路,lsof 查到这些知道了跟一个公网IP有连接,其他的还不太明白,麻烦再指导一下

暂无图片 评论
暂无图片 有用 0
打赏 0
回答交流
Markdown


请输入正文
提交
相关推荐
Oracle 自增id发生跳跃,怎么解决?
回答 4
其实它没跳,只是被你没注意到的场景消耗掉了。比如cache,比如insert时报错rollback,比如存储过程里调用了序列但没插表,等等各种情况
oracle11G数据库,经常出现ORA-04031错误。该如何优化?
回答 2
已采纳
1、问题原因1种:SGA区域比较小,可以将SGA区域的值,再设置大一些(至少达到服务器的内存的60%),然后在观察一段时间,看是否会在出现。若继续出现,那么要考虑以下几种因素,特别是AWRTOPSQL
Oracle DG GAP,在主库做增量备份修复,如果数据文件路径不一样,是不是要每个数据文件都要set newname?
回答 1
已采纳
dbfilenameconvert
归档日志中name 为空的记录是否会影响空间占用
回答 2
已采纳
希望对你有所帮助,如有帮助,请采纳
一样的题为什么两个答案?下边那个是墨天轮的
回答 3
好多题都是这样的,出题人也不认真仔细直接照搬还不审核
有 Oracle 透明网关相关文档吗?
回答 1
https://docs.oracle.com/en/engineeredsystems/advancedsupportgateway/security/gprow.htmlscrolltoc
vm.dirty_writeback_centisecs 唤起去刷新脏数据的时间100,单位1/100秒,为什么要用百分之一秒作为指标?
回答 1
已采纳
从源码来看,这个参数vm.dirtywritebackcentisecs的默认值是5s没错,同时也能看出来参数的单位是以百分之一秒作为计量单位的。https://github.com/torvalds
在Oracle主库创建和在主库目录创建,有什么区别吗?
回答 1
已采纳
要创建密码文件?没什么区别啊。并且你图片上的问题也不是目录的原因,是你密码长度不够。
求Oracle 12c 12.1.0.2的补丁
回答 5
Patch34850184:DATABASEJAN2023RELEASEUPDATE12.2.0.1.230117Patch34849165:GIJAN2023RELEASEUPDATE12.2.0.
Oracle 安装和客户端安装不在一台机器上, 可以吗?
回答 2
已采纳
可以呀,并且一般装了服务端的机器上就用不着再装客户端了。