亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費注冊 查看新帖 |

Chinaunix

  平臺 論壇 博客 文庫
最近訪問板塊 發(fā)新帖
查看: 5854 | 回復(fù): 6
打印 上一主題 下一主題

服務(wù)器被攻擊了,殺死那個進程會自動重啟一個 [復(fù)制鏈接]

論壇徽章:
1
操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-07-11 06:20:00
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報告]
發(fā)表于 2016-07-06 11:06 |只看該作者 |倒序瀏覽
一臺centos32位5.4版本的測試服務(wù)器,被攻擊了。已經(jīng)處理了一部分問題,還有一個問題:
在netstat 中可以看到總有一個連接到 43.228.235.201:2897 的tcp 連接,

[root@taixin sbin]# netstat -antp|grep 2897
tcp        0      0 xx.xx.xx.xx:34124         43.228.235.201:2897         ESTABLISHED 10625/whoami

用kill -9 殺死這個進程,里面又會重啟一個
tcp        0      0xx.xx.xx.xx:34123         43.228.235.201:2897         ESTABLISHED 10587/sleep 1   

tcp        0      0 xx.xx.xx.xx:34122         43.228.235.201:2897         ESTABLISHED 10560/gnome-termina

43.228.235.201:2897         ESTABLISHED 10464/echo "find"
43.228.235.201:2897         ESTABLISHED 10401/who
43.228.235.201:2897         ESTABLISHED 10370/bash
43.228.235.201:2897         ESTABLISHED 10305/ifconfig
43.228.235.201:2897         ESTABLISHED 10263/netstat -anto

是我的內(nèi)核被修改了嗎?給我些建議,怎么處理下?

論壇徽章:
5
金牛座
日期:2015-07-03 13:32:00卯兔
日期:2015-07-03 13:32:17程序設(shè)計版塊每日發(fā)帖之星
日期:2015-11-29 06:20:0015-16賽季CBA聯(lián)賽之同曦
日期:2015-12-15 09:36:06CU十四周年紀念徽章
日期:2016-07-06 17:18:48
2 [報告]
發(fā)表于 2016-07-06 11:16 |只看該作者
回復(fù) 1# meself_110

內(nèi)核被修改的可能性極低。如果是內(nèi)核模塊被修改,那么我建議還是重裝系統(tǒng)吧。(事實上我覺得不可能直接修改到內(nèi)核)

殺掉又有進程重啟的原因我認為可能是2個:
1.建立了自動執(zhí)行任務(wù)crontab
2.有另外一個程序在不停的跑并且創(chuàng)建連接。

建議從這兩個方向再排查下
   

論壇徽章:
1
操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-07-11 06:20:00
3 [報告]
發(fā)表于 2016-07-06 14:33 |只看該作者
回復(fù) 2# seanking1987

cron這個不是,這個服務(wù)在排查問題的時候,我已經(jīng)停止服務(wù)了。

至于第二個有其他的進程,我在仔細看看進程列表吧,可能是對系統(tǒng)的進程不是很了解,暫時沒看到有什么異常的,我能看到有異常的,我都處理了。


   

論壇徽章:
5
金牛座
日期:2015-07-03 13:32:00卯兔
日期:2015-07-03 13:32:17程序設(shè)計版塊每日發(fā)帖之星
日期:2015-11-29 06:20:0015-16賽季CBA聯(lián)賽之同曦
日期:2015-12-15 09:36:06CU十四周年紀念徽章
日期:2016-07-06 17:18:48
4 [報告]
發(fā)表于 2016-07-06 17:20 |只看該作者
回復(fù) 3# meself_110


忘說了,既然是被攻擊,那么可以查一下系統(tǒng)異常登錄日志(不排除有可能攻擊者已經(jīng)刪除),通過登錄日志可以得到攻擊者登錄的時間以及用戶。
那么就尋找這個被盜用的用戶的相關(guān)啟動進程就行了。如果是root被攻破,那就很麻煩了。還是建議重裝

論壇徽章:
1
IT運維版塊每日發(fā)帖之星
日期:2016-07-09 06:20:00
5 [報告]
發(fā)表于 2016-07-06 21:25 |只看該作者
這種情況還是重新 裝系統(tǒng)吧

論壇徽章:
1
操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-07-11 06:20:00
6 [報告]
發(fā)表于 2016-07-08 10:30 |只看該作者
回復(fù) 4# seanking1987

親,果然是你說的這兩個方向,我上面說是清理了定時任務(wù),結(jié)果我昨天發(fā)現(xiàn)我沒有清理干凈,特別明顯的一個sh竟然沒有清理

[root@taixin cron.hourly]# cat cron.sh
#!/bin/sh
PATH=/bin:/sbin:/usr/bin:/usr/sbin:/usr/local/bin:/usr/local/sbin:/usr/X11R6/bin
for i in `cat /proc/net/dev|grep awk -F: {'print $1'}`; do ifconfig $i up& done
cp /lib/udev/udev /lib/udev/debug
/lib/udev/debug

應(yīng)該是我清理的時候,被別人叫走,回來的時候以為自己執(zhí)行了刪除了。


非常感謝你的回復(fù)。

   

論壇徽章:
1
操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-07-11 06:20:00
7 [報告]
發(fā)表于 2016-07-08 10:32 |只看該作者
回復(fù) 5# 付諸東流


測試用的機器,先自己找找問題,能處理的處理處理,當(dāng)然我肯定要重裝的,不然就憑我一個小菜鳥,肯定找不到隱藏深處的問題。
   
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報專區(qū)
中國互聯(lián)網(wǎng)協(xié)會會員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP