免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3500 | 回复: 7
打印 上一主题 下一主题

把我的服务器搞成了ddos肉鸡,如何解决? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2009-01-08 16:37 |只看该作者 |倒序浏览
我的服务器是centos 5.2,上面装有apache,php服务器,tomcat, 现在出现这样的现象,只要我的服务器一开机,那么同机房的服务器就上不了网了,而且看到进程里有个stealth的进程,用的是apache的用户,该cpu占用一直99%,把该进程kill掉正常了。请问该怎么彻底解决?

1、怎么通过进程名查到那个程序的地址?
2、怎么知道他是通过什么漏洞进来的,我的服务器只开了apache的80端口,和 ssh的22端口,其他都被iptables封掉
3、有没有快速查到它把开机启动加到哪里了?
4、什么检测服务器安全的工具比较好,各位推荐一下。

急需解决,我也正在弄,各位谁有空帮个忙啊,我会实时把结果发过来,在线等,谢谢!

论坛徽章:
0
2 [报告]
发表于 2009-01-08 16:53 |只看该作者
报告:
用last apache命令查看日志,没有看到该用户的登录记录,应该是被删除了

论坛徽章:
0
3 [报告]
发表于 2009-01-08 16:56 |只看该作者
[root@mail log]# lastlog
用户名           端口     来自             最后登陆时间
root             pts/2    192.168.0.103    四  1月  8 16:55:33 +0800 2009
bin                                        **从未登录过**
daemon                                     **从未登录过**
adm                                        **从未登录过**
lp                                         **从未登录过**
sync                                       **从未登录过**
shutdown                                   **从未登录过**
halt                                       **从未登录过**
mail                                       **从未登录过**
news                                       **从未登录过**
uucp                                       **从未登录过**
operator                                   **从未登录过**
games                                      **从未登录过**
gopher                                     **从未登录过**
ftp                                        **从未登录过**
nobody                                     **从未登录过**
rpm                                        **从未登录过**
dbus                                       **从未登录过**
avahi                                      **从未登录过**
mailnull                                   **从未登录过**
smmsp                                      **从未登录过**
nscd                                       **从未登录过**
vcsa                                       **从未登录过**
rpc                                        **从未登录过**
rpcuser                                    **从未登录过**
sshd                                       **从未登录过**
apache                                     **从未登录过**
pcap                                       **从未登录过**
haldaemon                                  **从未登录过**
distcache                                  **从未登录过**
mysql                                      **从未登录过**
webalizer                                  **从未登录过**
squid                                      **从未登录过**
named                                      **从未登录过**
xfs                                        **从未登录过**
postfix                                    **从未登录过**
dovecot                                    **从未登录过**
clamav                                     **从未登录过**
amavis                                     **从未登录过**
vmail                                      **从未登录过**
policyd                                    **从未登录过**
ntp                                        **从未登录过**
virtual                                    **从未登录过**

论坛徽章:
0
4 [报告]
发表于 2009-01-08 20:10 |只看该作者
其他不能上网,先检查这个原因。

论坛徽章:
0
5 [报告]
发表于 2009-01-09 08:59 |只看该作者
他是通过发送大量的网络包,把路由器堵塞,造成其他电脑排队造成的,也不是完全不能,是非常慢

论坛徽章:
0
6 [报告]
发表于 2009-01-09 09:00 |只看该作者
昨天我已经把那个病毒程序找到了,删除后现在没问题了,正在找他是从哪入侵的

论坛徽章:
0
7 [报告]
发表于 2009-01-09 19:07 |只看该作者
CC攻击。

论坛徽章:
0
8 [报告]
发表于 2009-01-16 21:41 |只看该作者
1、怎么通过进程名查到那个程序的地址?
-----------------------------------------------
lsof
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP