linux - 服务器「CentOS」被入侵成为傀儡机后如何处理?
PHPz
PHPz 2017-04-17 16:33:40
[Linux讨论组]

服务器被入侵成为了傀儡机,对外发起 DDoS 攻击

现在被外网隔离了

云安全组给出来的解决办法是「重装系统」后再提交解除隔离的工单申请

服务器上有些数据比较重要,有办法不重装系统去排查处理存在的安全隐患么

求教

PHPz
PHPz

学习是最好的投资!

全部回复(3)
PHP中文网

从题主了解到, 服务器装有redis并且在定时被占用1, 那么很可能被植入了比特币挖矿程序minerd并服务器的crontab`定时守护进程中2

解决方法:

  1. 使用top命令查看系统资源占用高的程序, 如果出现了minerd程序那么可以确定已经被黑客入侵

  2. 定位minerd程序所在:

    locate minerd

  3. 取消minerd程序的可执行权限. 注意这里不能删除是因为有crontab守护进程, 会定时重新下载minerd程序:

    chmod -x minerd

  4. 清空crontab守护进程计划任务:

    crontab -r

  5. 杀掉minerd进程, 并删除minerd程序文件:

    pkill minerd
    rm minerd

  6. 检查/root/.ssh文件夹的authorized_keys里有没有没有经过认证的私钥, 或者其他的比较奇怪文件, 如果有则删除.

  7. redis实例进行访问授权, 例如修改redis.confbind配置, 只允许被信任的主机连接.


  1. Redis 未授权访问配合 SSH key 文件利用分析 ↩
  2. 彻底清除Linux centos minerd程序 ↩
PHP中文网

1.先关闭除80 22以外端口
2.查找定时任务是否有不正常脚本(注:不止在系统默认目录)
3.查找不正常进程,全系统搜索此进程脚本
4.还有就是备份数据,重新安装系统了

大家讲道理

分析脚本,查看原因。

热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 意见反馈 讲师合作 广告合作 最新更新 English
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习
PHP中文网抖音号
发现有趣的

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号