个人服务器没有什么重要东西因此对安全没有太上心。今天主机商告警说我的服务器 CPU 占用率过高。查了一下,有个叫 kworker2 的进程把 CPU 吃完了。把进程杀掉后正常(这里失误了,没有先查看进程信息,现在找不到这个程序了)。
在服务器后台看资源使用情况,昨天有很多数据流量(估计是拉数据),之后 CPU 开始跑满。查询登陆历史,deploy 用户有很多异常登陆记录。基本确定机器被入侵。查看命令历史只看到一条 nc -l 的异常命令,估计是清理痕迹的时候没有弄干净。
目前已经做的处理有。修改密码,启用密码和 publickey 双重认证。删除没有用到的软件。检查过系统用户,未见可疑用户。
希望有熟悉网络安全的同学帮忙看看下面要如何排查。
注:deploy 用户没有 sudo 权限,登陆历史没有删除,不是很清楚 root 用户是否被攻破。
服务器用的 ubuntu
在服务器后台看资源使用情况,昨天有很多数据流量(估计是拉数据),之后 CPU 开始跑满。查询登陆历史,deploy 用户有很多异常登陆记录。基本确定机器被入侵。查看命令历史只看到一条 nc -l 的异常命令,估计是清理痕迹的时候没有弄干净。
目前已经做的处理有。修改密码,启用密码和 publickey 双重认证。删除没有用到的软件。检查过系统用户,未见可疑用户。
希望有熟悉网络安全的同学帮忙看看下面要如何排查。
注:deploy 用户没有 sudo 权限,登陆历史没有删除,不是很清楚 root 用户是否被攻破。
服务器用的 ubuntu