上一篇 下一篇 分享链接 返回 返回顶部

云服务器怎么防止被入侵?木马排查与清除方案

发布人:百脉云计算 发布时间:7小时前 阅读量:2

服务器被入侵后,常见的表现是CPU跑满、网络异常、文件被篡改。入侵者通常植入挖矿木马、Webshell后门、或把服务器作为跳板。发现被入侵后,快速排查和清除是关键。本文说明常见入侵特征和排查方法。

一、入侵的常见途径

了解入侵途径有助于针对性防护。

第一是弱密码爆破。SSH、RDP、数据库使用弱密码,被暴力破解后入侵。这是最常见的途径。关于防暴力破解的方法,可以参考云服务器怎么防止暴力破解一文中关于SSH和RDP加固的说明。

第二是程序漏洞。网站程序、插件、框架存在漏洞,被利用后入侵。比如WordPress插件漏洞、Struts2漏洞、Log4j漏洞。保持程序更新可以减少这类风险。

第三是上传漏洞。网站上传功能未做严格校验,攻击者上传Webshell后控制服务器。上传目录禁止执行脚本可以防御。

第四是SQL注入。数据库查询未做参数化,攻击者通过SQL注入获取数据或写入文件。参数化查询和WAF可以防御。

第五是供应链攻击。使用的第三方组件、依赖库被植入恶意代码。选择可信的组件,定期检查依赖。

二、入侵的常见表现

服务器被入侵后,通常有以下表现。

第一是CPU异常高。挖矿木马占用大量CPU,服务器负载飙升。用top查看,发现未知进程占用高。

第二是网络异常。服务器对外发起大量连接,可能是DDoS攻击或扫描。用netstat或ss查看连接,发现异常外连。

第三是文件被篡改。网站首页被替换,文件被修改。用find / -mtime -1查找最近修改的文件。

第四是账号异常。出现未知账号,或者原有账号被修改。用cat /etc/passwd查看用户列表。

第五是定时任务异常。出现未知的crontab任务,定期执行恶意脚本。用crontab -l查看。

第六是日志异常。登录日志中出现大量失败登录,或者陌生IP登录成功。查看/var/log/secure或/var/log/auth.log。

三、挖矿木马的排查和清除

挖矿木马是最常见的入侵类型,占用CPU挖加密货币。

排查方法:用top查看CPU占用高的进程,记录进程ID。用ls -l /proc/进程ID/exe查看可执行文件路径,用ls -l /proc/进程ID/cwd查看工作目录。用ps aux | grep 进程名查看进程详情。

常见挖矿木马名称:kdevtmpfsi、kinsing、xmrig、minerd、systemd-network。这些进程通常伪装成系统进程,但路径和名称有差异。

清除方法:杀掉进程kill -9 进程ID;删除可执行文件rm -f 文件路径;检查crontabcrontab -l,删除恶意任务;检查启动项/etc/rc.local、/etc/init.d/,删除恶意脚本;检查/tmp、/var/tmp等目录,删除恶意文件。

注意:挖矿木马通常有守护进程,杀掉后会自动重启。需要先找到守护进程,一起清除。如果清理不干净,建议重装系统。

四、Webshell的排查和清除

Webshell是攻击者上传的恶意脚本,通过浏览器控制服务器。

排查方法:查找网站目录中最近修改的文件find /www -mtime -7 -name "*.php";查找可疑文件内容grep -r "eval\|base64_decode\|system\|exec" /www;用Webshell查杀工具(如D盾、河马)扫描网站目录。

常见Webshell特征:文件名随机(如a1b2c3.php);文件内容包含eval、assert、base64_decode等危险函数;文件权限异常(如777);文件时间与正常文件不一致。

清除方法:删除Webshell文件;检查网站程序是否有上传漏洞,修复漏洞;检查数据库是否有恶意数据;修改所有管理员密码。清除后建议用查杀工具再扫描一遍,确认没有残留。

五、后门程序的排查

后门程序是攻击者留下的持久化访问方式,即使修改密码也可能被再次入侵。

排查方法:检查SSH的authorized_keys文件cat ~/.ssh/authorized_keys,删除未知公钥;检查系统账号cat /etc/passwd,删除未知账号;检查SUID文件find / -perm -4000 -type f,发现异常SUID文件;检查计划任务crontab -l、cat /etc/crontab、ls /etc/cron.*。

清除方法:删除未知公钥、账号、SUID文件、计划任务。清除后修改所有密码,重启服务。

六、入侵排查和清除流程

步骤 操作 命令/工具
1 确认被入侵 top、netstat、日志
2 隔离服务器 断开外网或限制访问
3 排查进程 ps aux、/proc/进程ID
4 排查文件 find -mtime、grep
5 排查账号 /etc/passwd、authorized_keys
6 排查任务 crontab、/etc/cron.*
7 清除恶意文件 kill、rm
8 修改密码 所有账号和数据库
9 修复漏洞 更新程序、加固配置
10 重装系统 清理不彻底时

七、入侵后的加固

清除木马后,需要加固防止再次入侵。

第一是修改所有密码。SSH、RDP、数据库、应用后台的密码全部修改,使用强密码。

第二是更新补丁。操作系统、网站程序、插件、数据库都更新到最新版本,修复已知漏洞。

第三是加固远程管理。修改默认端口、禁用root、启用密钥登录、配置失败锁定。参考云服务器怎么防止暴力破解一文中的方法。

第四是配置防火墙。只开放业务必需端口,管理端口限制来源IP。关于防火墙配置的方法,可以参考云服务器安全加固一文中关于端口管理的说明。

第五是配置WAF。Web应用防火墙可以拦截常见的Web攻击,比如SQL注入、XSS、文件上传。可以自建ModSecurity,也可以用云WAF。

第六是配置监控。监控CPU、内存、网络、登录日志,异常时告警。关于监控配置的方法,可以参考云服务器怎么监控一文中关于告警配置的说明。

第七是定期备份。网站源码、数据库定期备份,异地存储。被入侵时可以快速恢复。关于备份方案,可以参考云服务器怎么备份一文中关于备份策略的说明。

八、小结

云服务器被入侵的常见途径包括弱密码爆破、程序漏洞、上传漏洞、SQL注入。入侵表现包括CPU异常、网络异常、文件篡改、账号异常、任务异常。排查方法包括检查进程、文件、账号、任务。清除后修改所有密码,更新补丁,加固远程管理,配置防火墙和WAF,配置监控和备份。如果清理不彻底,建议重装系统。西安电信100G防御机房适合对安全有要求的业务,配合系统层加固和监控可以降低被入侵风险。

目录结构
全文