linux木马清理(教程2) |
一、背景
二、发现并追踪处理 1、查看流量图发现问题 查看的时候网页非常卡,有的时候甚至没有响应。 2、top动态查看进程 我马上远程登录出问题的服务器,远程操作很卡,网卡出去的流量非常大,通过top发现了一个异常的进程占用资源比较高,名字不仔细看还真以为是一个Web服务进程。 3、ps命令查看进程的路径 发现这个程序文件在/etc目录下面,是个二进制程序。 4、结束异常进程并继续追踪 killall -9 nginx1 干掉进程之后,流量立刻下来了,远程也不卡顿了,难道删掉程序文件?想想也肯定没那么简单的,这个是木马,肯定还会自己生成程序文件,我们得继续追查。 5、查看登录记录及日志文件secure 通过命令last查看账户登录记录,一切正常。查看系统文件message并没有发现什么,但是当我查看secure文件的时候发现有些异常,反正是和认证有关的,应该是尝试连进来控制发包。
6、再次ps查看进程 其实第一次ps的时候就有这个问题,那时候没有发现,第二次是查看每个进程,自习寻找不太正常的进程,发现了一个奇怪的ps进程。
查看定时任务文件crontab并没有发现什么一次,然后查看系统启动文件rc.local,也没有什么异常,然后进入/etc/init.d目录查看,发现比较奇怪的脚本文件DbSecuritySpt、selinux。
三、木马手动清除 现在综合总结了大概步骤如下: 1、简单判断有无木马 2、上传如下命令到/root下
4、找出异常程序并杀死 5、删除含木马命令并重新安装(或者把上传的正常程序复制过去也行) 我自己重新安装好像不行,我是找的正常的机器复制的命令。 四、杀毒工具扫描 1、安装杀毒工具clamav
4、扫描方法 可以使用clamscan -h查看相应的帮助信息 把发现的命令删掉替换正常的 |