免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2863 | 回复: 1
打印 上一主题 下一主题

[系统安全] web服务器可能被入侵,系统中多了两个进程,udev-fall和mdjkiqbzet,求解 如何处理? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2015-07-09 19:15 |只看该作者 |倒序浏览
首先ssh工具莫名无法连接服务器,一连接就被强制退出。
然后到服务器端用top命令看到有udev-fall这个进程,用ps -ef查看系统中运行着/usr/bin/udev-fall -d这个进程,kill 掉后,将/usr/bin/udev-fall移走,ssh工具可以连接服务器了。
但top命令后发现系统会定时出现mdjkiqbzet这个进程,用ps -ef发现系统频繁出现这些命令,如下图:
root     16624  3790  0 18:57 ?        00:00:00 /usr/libexec/openssh/sftp-server
root     19664     1  0 19:13 ?        00:00:00 echo "find"                        
root     19667     1  0 19:13 ?        00:00:00 echo "find"                        
root     19669     1  0 19:13 ?        00:00:00 ls                        
root     19670     1  0 19:13 ?        00:00:00 sh                        
root     19671     1  0 19:13 ?        00:00:00 ifconfig                        
root     19672  3884  0 19:13 pts/0    00:00:00 ps -ef

root     16624  3790  0 18:57 ?        00:00:00 /usr/libexec/openssh/sftp-server
root     19845     1  0 19:14 ?        00:00:00 uptime                        
root     19848     1  0 19:14 ?        00:00:00 grep "A"                        
root     19850     1  0 19:14 ?        00:00:00 id                        
root     19851     1  0 19:14 ?        00:00:00 route -n                        
root     19852     1  0 19:14 ?        00:00:00 route -n                        
root     19853  3884  1 19:14 pts/0    00:00:00 ps -ef

root     16624  3790  0 18:57 ?        00:00:00 /usr/libexec/openssh/sftp-server
root     19891     1  0 19:14 ?        00:00:00 id                        
root     19895     1  0 19:14 ?        00:00:00 netstat -an                        
root     19896     1  0 19:14 ?        00:00:00 cat resolv.conf                        
root     19897     1  0 19:14 ?        00:00:00 netstat -antop                        
root     19898     1  0 19:14 ?        00:00:00 uptime                        
root     19899  3884  0 19:14 pts/0    00:00:00 ps -ef

还有这个情况 如下图

[root@abc etc]# netstat -antop
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address               Foreign Address             State       PID/Program name    Timer
tcp        0      0 0.0.0.0:22                  0.0.0.0:*                   LISTEN      1393/sshd           off (0.00/0/0)
tcp        0      0 127.0.0.1:25                0.0.0.0:*                   LISTEN      1470/master         off (0.00/0/0)
tcp        0      1 192.168.1.10:54159        59.188.242.190:2800         SYN_SENT    1492/netstat -antop on (0.25/1/0)



请问这是什么情况,如何解决这个问题?菜鸟求解...

论坛徽章:
1
未羊
日期:2014-04-25 18:26:15
2 [报告]
发表于 2015-08-03 11:05 |只看该作者
搜这个  Linux下随机10字符病毒的清除
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP