暂无图片
Linux怀疑被注入脚本
我来答
分享
dong
2020-05-12
Linux怀疑被注入脚本

image.png
发现oracle的服务器上有异常的进程,nginx消耗CPU,内存。确定服务器没有安装nginx,其他有几台也发现有一样的nginx。通过find命令找到了他的脚本,已经删除了,杀进程之后,第二天就发现已经运行了,怀疑每天晚上nginx会开起来。大家有什么好的方法能找到他。

我来答
添加附件
收藏
分享
问题补充
6条回答
默认
最新
Gavin Chan

crontab中是否存在异常定时任务?

暂无图片 评论
暂无图片 有用 0
打赏 0
dong

通过netstat -nltp|grep nginx 查询不到监听端口,怀疑是被注入了脚本,这个进程可能就是叫nginx这个名字,网络里没有防火墙杀毒之类的设备。怎么能快速定位到这个。

暂无图片 评论
暂无图片 有用 0
打赏 0
dong

crontab里没有异常的定时任务

暂无图片 评论
暂无图片 有用 0
打赏 0
Acdante

1-Crontab检查是否有异常定时任务,cat /etc/crontab
2-检查/etc/passwd文件,是否有新增用户,异常特权用户,或者空口令用户
3-lsof -p PID,检查该进程打开的文件和路径
4-确认异常进程,kill进程,并删除该进程的配置文件,删除异常木马文件
5-检查服务器本地端口通讯,
1.使用命令ip link |grep PROMISC检查。正常网卡不存在promisc,如果存在则有可能是嗅探。
2.通过netstat -lntp查看所有监听端口。
3.通过netstat -antp查看所有已经建立的连接。特别注意本机主动连接到外部地址的连接,这可能是反弹shell。
4.通过arp -an查看arp记录是否正常。

暂无图片 评论
暂无图片 有用 0
打赏 0
lscomeon

查看下top等相关命令是否被替换,系统已经不安全了,备份导出,重建数据库吧

暂无图片 评论
暂无图片 有用 0
打赏 0
dong

image.png
非常感谢你提供的思路,lsof 查到这些知道了跟一个公网IP有连接,其他的还不太明白,麻烦再指导一下

暂无图片 评论
暂无图片 有用 0
打赏 0
回答交流
Markdown


请输入正文
提交
问题信息
请登录之后查看
邀请回答
暂无人订阅该标签,敬请期待~~
暂无图片墨值悬赏