免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 6951 | 回复: 8
打印 上一主题 下一主题

[系统安全] 服务器被攻击了,杀死那个进程会自动重启一个 [复制链接]

论坛徽章:
1
操作系统版块每日发帖之星
日期:2016-07-11 06:20:00
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2016-07-06 11:18 |只看该作者 |倒序浏览
一台centos32位5.4版本的测试服务器,被攻击了。已经处理了一部分问题,还有一个问题:
在netstat 中可以看到总有一个连接到 43.228.235.201:2897 的tcp 连接,

[root@taixin sbin]# netstat -antp|grep 2897
tcp        0      0 xx.xx.xx.xx:34124         43.228.235.201:2897         ESTABLISHED 10625/whoami

用kill -9 杀死这个进程,里面又会重启一个
tcp        0      0xx.xx.xx.xx:34123         43.228.235.201:2897         ESTABLISHED 10587/sleep 1   

tcp        0      0 xx.xx.xx.xx:34122         43.228.235.201:2897         ESTABLISHED 10560/gnome-termina

43.228.235.201:2897         ESTABLISHED 10464/echo "find"
43.228.235.201:2897         ESTABLISHED 10401/who
43.228.235.201:2897         ESTABLISHED 10370/bash
43.228.235.201:2897         ESTABLISHED 10305/ifconfig
43.228.235.201:2897         ESTABLISHED 10263/netstat -anto

是我的内核被修改了吗?给我些建议,怎么处理下?

论坛徽章:
1
程序设计版块每日发帖之星
日期:2015-12-17 06:20:00
2 [报告]
发表于 2016-07-07 16:46 |只看该作者
找到该通讯的调用进程,防火墙中禁掉该ip,分析入侵程序的关联关系,清除掉。(建议还是重装系统吧)。

论坛徽章:
223
2022北京冬奥会纪念版徽章
日期:2015-08-10 16:30:32操作系统版块每日发帖之星
日期:2016-05-10 19:22:58操作系统版块每日发帖之星
日期:2016-02-18 06:20:00操作系统版块每日发帖之星
日期:2016-03-01 06:20:00操作系统版块每日发帖之星
日期:2016-03-02 06:20:0015-16赛季CBA联赛之上海
日期:2019-09-20 12:29:3219周年集字徽章-周
日期:2019-10-01 20:47:4815-16赛季CBA联赛之八一
日期:2020-10-23 18:30:5320周年集字徽章-20	
日期:2020-10-28 14:14:2615-16赛季CBA联赛之广夏
日期:2023-02-25 16:26:26CU十四周年纪念徽章
日期:2023-04-13 12:23:10操作系统版块每日发帖之星
日期:2016-05-10 19:22:58
3 [报告]
发表于 2016-07-07 18:05 来自手机 |只看该作者
普通人不需要分析系统,浪费时间和精力
要么花钱找专家分析,要么老实装个最新的系统,要打补丁的

论坛徽章:
1
操作系统版块每日发帖之星
日期:2016-07-11 06:20:00
4 [报告]
发表于 2016-07-08 10:40 |只看该作者
vagrant_1220 发表于 2016-07-07 16:46
找到该通讯的调用进程,防火墙中禁掉该ip,分析入侵程序的关联关系,清除掉。(建议还是重装系统吧)。


发现问题的时候我已经切断外网了,所以禁不禁ip,影响到不大,主要是为了找出那些木马程序处理掉。

论坛徽章:
1
操作系统版块每日发帖之星
日期:2016-07-11 06:20:00
5 [报告]
发表于 2016-07-08 10:42 |只看该作者
回复 3# action08

没钱请专家啊,亲。自己动手,丰衣足食。是个测试系统,最后肯定重装,先拿来学习下,木马都是怎么写的。
   

论坛徽章:
1
操作系统版块每日发帖之星
日期:2016-07-11 06:20:00
6 [报告]
发表于 2016-07-08 10:43 |只看该作者
感谢各位的回复,问题现在貌似是已经处理了,木马的一个定时任务,我以为我处理了,结果没处理。在检查检查系统,如果没什么别的问题,我就重装了。

论坛徽章:
1
程序设计版块每日发帖之星
日期:2015-12-17 06:20:00
7 [报告]
发表于 2016-07-11 11:39 |只看该作者
通常简单的入侵程序,出现a,b进程情况,a进程运行做坏事的任务,b进程监控a进程运行情况,一旦a异常, b会重新复制构建a。分析一下入侵进程, 使用到的权限级别,以及这个时间段服务器那些文件、服务、设置被修改了,判断出是通过哪个应用漏洞入侵。如果感兴趣,可以详细分析进程的运行关系。

论坛徽章:
72
20周年集字徽章-20	
日期:2020-10-28 14:04:30操作系统版块每日发帖之星
日期:2016-07-13 06:20:0015-16赛季CBA联赛之广夏
日期:2016-07-10 09:04:02数据库技术版块每日发帖之星
日期:2016-07-09 06:20:00操作系统版块每日发帖之星
日期:2016-07-09 06:20:00数据库技术版块每日发帖之星
日期:2016-07-07 06:20:00操作系统版块每日发帖之星
日期:2016-07-07 06:20:00操作系统版块每日发帖之星
日期:2016-07-04 06:20:00数据库技术版块每日发帖之星
日期:2016-07-03 06:20:00操作系统版块每日发帖之星
日期:2016-07-03 06:20:00数据库技术版块每日发帖之星
日期:2016-07-02 06:20:00操作系统版块每日发帖之星
日期:2016-07-02 06:20:00
8 [报告]
发表于 2016-07-14 09:04 |只看该作者
可以根据端口找进程ID,然后根据进程ID找到可执行文件

论坛徽章:
1
2015年迎新春徽章
日期:2015-03-04 09:57:09
9 [报告]
发表于 2016-07-14 09:36 |只看该作者
>$ ps axf
可以查看父子进程关系,以及命令路径,kill 它的父进程,删了它的可执行文件即可。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP