返回顶部
首页 > 资讯 > 操作系统 >Linux服务器被袭击了如何处理
  • 811
分享到

Linux服务器被袭击了如何处理

2023-06-15 13:06:04 811人浏览 八月长安
摘要

这期内容当中小编将会给大家带来有关linux服务器被袭击了如何处理,文章内容丰富且以专业的角度为大家分析和叙述,阅读完这篇文章希望大家可以有所收获。一、排查问题第一反应是想马上通知机房运维人员切断该服务器外部网络,通过内网连接查看。可是这样

这期内容当中小编将会给大家带来有关linux服务器被袭击了如何处理,文章内容丰富且以专业的角度为大家分析和叙述,阅读完这篇文章希望大家可以有所收获。

一、排查问题

第一反应是想马上通知机房运维人员切断该服务器外部网络,通过内网连接查看。可是这样一来流量就会消失,就很难查找攻击源了。

于是联系机房协助解决,授权机房技术登录到系统,先通过 w 命令查看是否有异常用户在登录,再看看登录日志  /var/log/auth.log,预料之中,日志已经清空;最后使用工具找出那个连接占用流量大,我使用了 iftop 工具。

Linux服务器被袭击了如何处理

机房技术发来拍照,看到本地一直通过 Http 方式向 104.31.225.6 这个 ip 发送数据包,而且持续不断。

那好,先把这个 ip 给屏蔽了试试:

iptables –A OUTPUT –d 104.31.225.6 –j DROP

奇迹出现,瞬间流量下去,现在也可以正常登录系统。

过一会儿~ 不幸的事情发生了,流量又上来了,擦!什么情况!心情顿时紧张起来。

又赶紧联系机房技术,告知他执行上次屏蔽 ip 操作。

Linux服务器被袭击了如何处理

机房技术发来拍照,这次傻眼了,目的 ip 变了,这可咋搞,不可能一个个封吧!

静下心来,仔细想了下,本地向外发包,那本地肯定会有程序来发!

二、查找攻击源

先通过netstat工具过滤端口,查看运行的进程ID:

netstat –atup |grep 15773

结果什么都没有,再换个端口试试,同样的效果!

让机房技术观察了下连接状态,原来是短连接,端口很快会释放,所以才看不到端口的连接状态。

正常长连接来说,可以使用 lsof –i :15773 这样方式找到 PID,再 lsof –p PID 找到打开的相关文件。

好吧!决定先切断外部网络,内网 ssh 进入系统,先找到这个发包的程序!

先通过 netstat –antup 查看有无开放可疑的端口或者连接。

再通过 ps –ef 查看有无可疑的进程。

仔细盘查,无可疑情况。

难道是植入了 rootkit 木马程序?说不好,试试看吧!

想要判断系统有没有植入了 rootkit 可以使用 md5sum 校验执行文件判断,先找个同版本操作系统,获取到这个工具执行文件的 md5 值,再获取可疑的工具执行文件 md5 值,比较两个值是否相同,如果相同说明这个工具是可信任的,如果不相同很有可能是被替换的。

另外,一般工具可执行文件大小都在几十K到几百K。

其实我没有用md5方式来判断工具是否可信任,因为这台操作系统比较老,完全相同版本操作系统不好找,稍微有点差别,工具就有可能已被更新,md5 值不同。

先执行了 du –sh /bin/lsof 查看,发现大小 1.2M,明显有问题。

所以尝试把正常系统里的 netstat、ps 等工具二进制文件上传到被黑的系统里,替换掉原有的,果然,奇迹出现了~

三、清理木马程序

执行 ps –ef 后,发下最下面有几行可疑程序。在这里,本想截图的,可惜 SSH 客户端给关了,没留下截图。

记忆中,大概是这样的:

pid /sbin/java.log

pid /usr/bin/dpkgd/ps –ef

pid /usr/bin/bsd-port/getty

pid /usr/bin/.sshd

接下来,逐步看看这些进程。

怎么会有个 java.log 的执行文件在运行呢?找同事是不是他们跑的,说是没有。那好,先杀掉进程并把文件移动到别的目录再看看。

Linux服务器被袭击了如何处理

/usr/bin/dpkgd/ps –ef 这个进程怎么像是我执行的命令呢?仔细一看,命令的路径有问题,不是 /bin/ps,进入此目录下查看。

Linux服务器被袭击了如何处理

擦,还有几个,基本可以确定这些工具是被替换了。。。

还有一个 getty 执行文件,正常系统下没有运行这个,估计又是黑客留下的,杀掉进程,删除目录。宁可错杀一百,也不放过一个!

Linux服务器被袭击了如何处理

.sshd 进程?明显很可疑,难道是 ssh 后门,杀掉!

Linux服务器被袭击了如何处理

目前这些异常进程都已经被处理掉。

再执行 ps –ef 命令看下,奇怪,java.log 进程又起来了,难道有自启动设置?于是到了 /etc/init.d 下查看,有个异常可执行文件,正常系统里没有,打开看了下,果然是自动启动木马程序的脚本。

Linux服务器被袭击了如何处理

Linux服务器被袭击了如何处理

把这两个脚本删除,再删除java.log文件,文件不再生成,进程也不再运行了!

好了,可以开启外网了,观察了一会网络流量不再飙升了。

四、总结

ls /usr/bin/dpkgd/   #黑客替换的工具(netstat lsof ps ss),系统自带的工具正常不会在这个目录下,并且也不可用。

/sbin/java.log    #判断是发包程序,删除后会自动生成。

/usr/bin/bsd-port    #判断是自动生成 java.log 或着后门程序。

/usr/sbin/.sshd    #判断是后门程序。

如果还有其他木马程序怎么办?

如果是 XSS 攻击,应用层漏洞入侵怎么办?

针对这些问题,最好方式就是备份数据,重装系统,干净利落。

但从我们公司角度来说,暂时不能重装系统,业务比较复杂,跑的业务比较多,还没摸清楚,准备慢慢迁移数据,再观察下吧!

黑客趁机入侵的原因:

  •  运维人员网络安全意识低,安全策略落实少;

  •  上线前没有对暴露外部的应用进行安全扫描;

  •  没有安全测试人员,没有关注漏洞最新动态,不能及时发现漏洞;

  •  等…。

针对这次攻击,总结下防护思路:

  •  Linux 系统安装后,启用防火墙,只允许信任源访问指定服务,删除不必要的用户,关闭不必要的服务等;

  •  收集日志,包括系统日志,登录日志,程序日志等,对异常关键字告警,及时发现潜在风险;

  •  针对用户登录信息实时收集,包括登录时间,密码重试次数以及用户执行命令记录等;

  •  对敏感文件或目录变化进行事件监控,如 /etc/passwd、/etc/shadow、/WEB、/tmp (一般上传文件提权用)等;

  •  进程状态监控,对新增的进程(非业务和系统进程)监控并通知;

  •  对上线的服务器系统、Web 程序进程安全漏洞扫描。 

上述就是小编为大家分享的Linux服务器被袭击了如何处理了,如果刚好有类似的疑惑,不妨参照上述分析进行理解。如果想知道更多相关知识,欢迎关注编程网操作系统频道。

--结束END--

本文标题: Linux服务器被袭击了如何处理

本文链接: https://lsjlt.com/news/280346.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

猜你喜欢
  • Linux服务器被袭击了如何处理
    这期内容当中小编将会给大家带来有关Linux服务器被袭击了如何处理,文章内容丰富且以专业的角度为大家分析和叙述,阅读完这篇文章希望大家可以有所收获。一、排查问题第一反应是想马上通知机房运维人员切断该服务器外部网络,通过内网连接查看。可是这样...
    99+
    2023-06-15
  • 服务器被攻击如何处理
    处理服务器被攻击的方法取决于攻击的性质和严重程度。以下是一些建议的应对方法: 立即隔离受攻击的服务器,防止攻击扩散至其他系统。 更...
    99+
    2024-04-30
    服务器
  • 香港服务器被DDoS攻击了该如何处理
    香港服务器被DDoS攻击的处理方法:1、对香港服务器中的每个访问IP做速率限制,缓解服务器压力;2、实施区域阻止,按地区查找最大的合法客户群,并且阻止其他区域用户进行访问;3、给香港服务器的带宽资源进行升级,利用带宽消耗攻击资源,从而缓解攻...
    99+
    2024-04-02
  • 如何处理Linux系统被服务器被rootkit攻击的问题
    本篇内容主要讲解“如何处理Linux系统被服务器被rootkit攻击的问题”,感兴趣的朋友不妨来看看。本文介绍的方法操作简单快捷,实用性强。下面就让小编来带大家学习“如何处理Linux系统被服务器被rootkit攻击的问题”吧!IT行业发展...
    99+
    2023-06-13
  • 服务器被攻击后要如何处理
    服务器被攻击后处理的方法:1、断开所有网络连接,以此来断开攻击;2、根据系统日志查看并排查可疑的信息,以此来找出攻击者;3、根据系统日志查看攻击者入侵服务器的方式,找出系统所存在的漏洞;4、备份系统数据时注意看数据是否夹杂攻击源,如有就删除...
    99+
    2024-04-02
  • 亚马逊服务器被攻击了怎么处理
    监控日志:尝试记录任何可能与攻击相关的日志信息,以便您可以了解攻击的类型、位置和目的。这有助于您进行更好的分析。 隔离受影响的系统:将受攻击的系统隔离开来,以便您可以更好地控制其资源并防止进一步的攻击。 启用双因素身份验证:双因素身份验证...
    99+
    2023-10-27
    亚马逊 怎么处理 服务器
  • 美国服务器被黑了如何处理
    美国服务器被黑的解决方法:1、首先需要将美国服务器暂时进行闭站处理,减缓病毒源传播速度;2、然后通过检查美国服务器日志方式找出攻击漏洞,并及时进行修补工作;3、最后需要将美国服务器的数据进行备份操作,避免数据丢失无法修复。具体内容如下:1、...
    99+
    2024-04-02
  • 服务器被攻击怎么处理
    服务器被攻击的处理方法:1、被flood攻击,在客户端和服务端中做源认证和资源隔离;2、被CC攻击,需要针对具体的业务建立一系列防御模型,如连接特征模型,客户端行为模型,业务访问特征模型等;3、被反射类攻击,进行访问请求限速、反射流限速、请...
    99+
    2024-04-02
  • 美国服务器被攻击了如何解决
    如果美国服务器遭受了攻击,可以采取以下措施来解决问题: 立即通知服务器管理员或安全团队,让他们采取必要的措施来应对攻击,并确保服...
    99+
    2024-04-16
    美国服务器 服务器
  • 云服务器被攻击怎么办,快速处理不了
    云服务器被攻击是一种常见的攻击,这种攻击可以通过以下几种方式来处理: 关闭服务器:首先,需要将云服务器的控制台和其他应用程序切换到其他位置来避免受到攻击。可以使用网络连接断开来关闭云服务器的连接,或者断开与其他服务器的网络连接。 更新防...
    99+
    2023-10-27
    快速 服务器
  • 服务器被攻击了如何做防护措施?
    (一)网站数据定期备份:定期备份网站数据可以用来恢复被攻击的网站,即便网站被攻击或误操作删除一些网站信息,可随时恢复。为此网站运维,网站备份才是硬道理。 (二)网站程序系统更新:网站程序和服务器系统定期...
    99+
    2024-04-02
  • 网站服务器被攻击怎么处理
    如果网站服务器被攻击,以下是一些处理步骤:1. 立即通知相关人员:包括网站管理员、网络安全团队、ISP服务提供商等。2. 暂时关闭网...
    99+
    2023-06-17
    网站服务器被攻击 服务器
  • 服务器被攻击后要怎么处理
    服务器被攻击后,以下是一些处理方法: 立即断开网络连接:如果发现服务器受到攻击,第一步是立即断开服务器与网络的连接,以阻止攻击者...
    99+
    2024-04-24
    服务器
  • 美国服务器被恶意攻击了如何解决
    首先,应立即通知网络安全团队或专业的网络安全公司,以便他们可以采取措施来应对攻击并保护服务器。 然后,可以考虑以下措施来解决恶意攻击...
    99+
    2024-04-17
    美国服务器
  • 服务器被攻击了怎么办
    服务器被攻击了的解决方法:1、被DDOS攻击,需要确保服务器系统为最新版,并关闭服务器上不必要的服务,做好SYN半连接数目限制,降低SYN连接时间,配置防火墙实现IP访问限制功能;2、被CC攻击,需要及时更换端口,禁止被攻击的端口,然后使用...
    99+
    2024-04-02
  • 服务器被攻击了怎么办?
    服务器被攻击是无法避免的,但是我们能通过做好防护措施,提高服务器的安全性,降低被攻击的几率。那么当服务器已经被 攻击了,怎样才能降低损失呢?该怎样补救? 断开网络 全部的攻击都来自于网络,因而,在知道系统正遭到网络黑客的攻击后,首先要做的...
    99+
    2023-09-02
    服务器 运维
  • 阿里云服务器被攻击了
    据阿里云安全团队的数据显示,截至目前,该服务器被攻击的次数已经超过了50次。攻击者利用了多种技术手段,如DDoS攻击、漏洞利用和SQL注入等,对阿里云服务器进行了攻击。这些攻击行为严重破坏了阿里云服务器的正常运行,导致用户无法正常访问和使用...
    99+
    2023-10-28
    阿里 服务器
  • 使用厦门服务器被恶意网络攻击如何处理
    使用厦门服务器被恶意网络攻击处理的方法:1、检查服务器的日志信息,通过分析找出可疑的信息并进行修补;2、如果无法彻底清除服务器上的攻击源,可以选择重装系统来进行处理;3、被网络攻击后,需要对服务器的程序以及系统漏洞进行检查,一旦发现必须立刻...
    99+
    2024-04-02
  • 服务器被攻击后需要怎么处理
    服务器被攻击后的处理方法:1、断开服务器网络连接,减缓攻击带来的影响;2、通过服务器日志信息查找攻击者;3、通过服务器日志信息分析存在的系统漏洞;4、对服务器系统数据进行备份,并检查是否安全;5、给服务器重新安装系统,彻底删除攻击源;6、将...
    99+
    2024-04-02
  • 美国服务器被DDos攻击怎么处理
    美国服务器被DDos攻击的处理方法:1、如果是Flood类的攻击,通过做源认证和资源隔离进行防御,从而保证服务端处理业务的有效性;2、如果是CC攻击,需要结合具体的业务特征建立一系列防御模型,如连接特征模型,客户端行为模型,业务访问特征模型...
    99+
    2024-04-02
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作