如何判斷 Linux 服務器是否被入侵?
本指南中所謂的服務器被入侵或者說被黑了的意思,是指未經授權的人或程序為了自己的目的登錄到服務器上去并使用其計算資源,通常會產生
whois 命令可以接一個 IP 地址然后告訴你該 IP 所注冊的組織的所有信息,當然就包括所在國家的信息。
檢查 2 – 誰曾經登錄過?
Linux 服務器會記錄下哪些用戶,從哪個 IP,在什么時候登錄的以及登錄了多長時間這些信息。使用 last 命令可以查看這些信息。
輸出類似這樣:
root pts/1 78.31.109.1 Thu Nov 30 08:26 still logged in
root pts/0 113.174.161.1 Thu Nov 30 08:26 still logged in
root pts/1 78.31.109.1 Thu Nov 30 08:24 - 08:26 (00:01)
root pts/0 113.174.161.1 Wed Nov 29 12:34 - 12:52 (00:18)
root pts/0 14.176.196.1 Mon Nov 27 13:32 - 13:53 (00:21)
這里可以看到英國 IP 和越南 IP 交替出現,而且最上面兩個 IP 現在還處于登錄狀態。如果你看到任何未經授權的 IP,那么請參閱最后章節。
登錄后的歷史記錄會記錄到二進制的 /var/log/wtmp 文件中(LCTT 譯注:這里作者應該寫錯了,根據實際情況修改),因此很容易被刪除。通常攻擊者會直接把這個文件刪掉,以掩蓋他們的攻擊行為。 因此, 若你運行了 last 命令卻只看得見你的當前登錄,那么這就是個不妙的信號。
如果沒有登錄歷史的話,請一定小心,繼續留意入侵的其他線索。
檢查 3 – 回顧命令歷史
這個層次的攻擊者通常不會注意掩蓋命令的歷史記錄,因此運行 history 命令會顯示出他們曾經做過的所有事情。 一定留意有沒有用 wget 或 curl 命令來下載類似垃圾郵件機器人或者挖礦程序之類的非常規軟件。
命令歷史存儲在 ~/.bash_history 文件中,因此有些攻擊者會刪除該文件以掩蓋他們的所作所為。跟登錄歷史一樣,若你運行 history 命令卻沒有輸出任何東西那就表示歷史文件被刪掉了。這也是個不妙的信號,你需要很小心地檢查一下服務器了。(LCTT 譯注,如果沒有命令歷史,也有可能是你的配置錯誤。)
檢查 4 – 哪些進程在消耗 CPU?
你常遇到的這類攻擊者通常不怎么會去掩蓋他們做的事情。他們會運行一些特別消耗 CPU 的進程。這就很容易發現這些進程了。只需要運行 top 然后看最前的那幾個進程就行了。
這也能顯示出那些未登錄進來的攻擊者。比如,可能有人在用未受保護的郵件腳本來發送垃圾郵件。
如果你最上面的進程對不了解,那么你可以 Google 一下進程名稱,或者通過 losf 和 strace 來看看它做的事情是什么。
使用這些工具,第一步從 top 中拷貝出進程的 PID,然后運行:
strace -p PID
這會顯示出該進程調用的所有系統調用。它產生的內容會很多,但這些信息能告訴你這個進程在做什么。
lsof -p PID
這個程序會列出該進程打開的文件。通過查看它訪問的文件可以很好的理解它在做的事情。
檢查 5 – 檢查所有的系統進程
消耗 CPU 不嚴重的未授權進程可能不會在 top 中顯露出來,不過它依然可以通過 ps 列出來。命令 ps auxf 就能顯示足夠清晰的信息了。
你需要檢查一下每個不認識的進程。經常運行 ps (這是個好習慣)能幫助你發現奇怪的進程。
責任編輯:任我行
免責聲明:本文僅代表作者個人觀點,與本站無關。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內容。
我要收藏
個贊
-
碳中和戰略|趙英民副部長致辭全文
2020-10-19碳中和,碳排放,趙英民 -
兩部門:推廣不停電作業技術 減少停電時間和停電次數
2020-09-28獲得電力,供電可靠性,供電企業 -
國家發改委、國家能源局:推廣不停電作業技術 減少停電時間和停電次數
2020-09-28獲得電力,供電可靠性,供電企業
-
碳中和戰略|趙英民副部長致辭全文
2020-10-19碳中和,碳排放,趙英民 -
深度報告 | 基于分類監管與當量協同的碳市場框架設計方案
2020-07-21碳市場,碳排放,碳交易 -
碳市場讓重慶能源轉型與經濟發展并進
2020-07-21碳市場,碳排放,重慶
-
兩部門:推廣不停電作業技術 減少停電時間和停電次數
2020-09-28獲得電力,供電可靠性,供電企業 -
國家發改委、國家能源局:推廣不停電作業技術 減少停電時間和停電次數
2020-09-28獲得電力,供電可靠性,供電企業 -
2020年二季度福建省統調燃煤電廠節能減排信息披露
2020-07-21火電環保,燃煤電廠,超低排放
-
四川“專線供電”身陷違法困境
2019-12-16專線供電 -
我國能源替代規范法律問題研究(上)
2019-10-31能源替代規范法律 -
區域鏈結構對于數據中心有什么影響?這個影響是好是壞呢!