关闭
搜索
搜索
本版
帖子
用户
热搜:
程序员
简洁模式
高级模式
用户组: 游客
消息
提醒
新听众
我关注的
帖子
道具
勋章
任务
设置
退出
请
登录
后使用快捷导航
没有帐号?
立即注册
设为首页
收藏本站
开启辅助访问
切换到窄版
登录
or
立即注册
快捷导航
搜索
首页
论坛
BBS
MCU单片机技术
程序员交流
WINDOWS、LINUX服务器快速排查系统是否被黑
[复制链接]
作者:
langhunbei
版块:
›
嵌入式操作系统
›
linux
发布时间:
2020-9-20 09:34:20
1162
0
返回列表
langhunbei
当前离线
注册会员
注册会员, 积分 161, 距离下一级还需 39 积分
注册会员
注册会员, 积分 161, 距离下一级还需 39 积分
积分
161
发消息
楼主
电梯直达
langhunbei
发表于 2020-9-20 09:34:20
|
只看该作者
|
倒序浏览
|
阅读模式
右键 计算机 -> 管理 -> 查看本地用户和组,如果用户或用户组带有$符号,说明该用户/用户组被隐藏,基本上就是被黑了。如下截图
WINDOWS、LINUX服务器快速排查系统是否被黑
通过任务管理器查看是否存在异常进程,比如phpstudy被黑后可能存在12345.exe这类数字开头的进程。或者一些temp临时文件以管理员身份运行
WINDOWS、LINUX服务器快速排查系统是否被黑
如果用户安装了phpstudy查看有某些数字进程
可以检查Windows常见的几个系统目录,比如C:\Windows、C:\Windows\System32,大量异常脚本,或可执行文件。
WINDOWS、LINUX服务器快速排查系统是否被黑
注意进程描述,运行用户是否使用了system/administrator权限较高的用户。
可以使用crontab -l检查定时任务是否异常,比如* 1 20 * * /bin/rm -rf /home/wwwroot计划执行删除wwwroot目录,可能存在异常。
#查看定时任务# crontab -l*/20 * * * * /usr/sbin/ntpdate pool.ntp.org > /dev/null 2>&1* 1 20 * * /bin/rm -rf /home/wwwroot检查这个目录是否有异常文件,或者一些奇怪的文件拥有x可执行权限。ll -t按照时间排序,最近添加的、一些不认识的服务,打开查看执行内容分析。
5.检查/etc/rc.local
vi /etc/rc.local 是否有加载异常启动。如果有都需核实是否正常。
6.检查/etc/passwd
vi /etc/passwd 是否有异常账户,第三个参数:500以上就是后面建的账户,其它则为系统的用户.
沈阳众诚志联真诚为您服务提醒您:
1.windows进程PID值0-999为系统进程;linux pid进程PID值0-299为系统进程。进程名称看起来是系统的,但是pid很高,这种进程就有可能是伪造有问题,需核实。要记住常见的系统进程名。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有帐号?
立即注册
收藏
0
相关帖子
•
说说鸿蒙操作系统
•
Linux操作系统应用试题
•
缅怀那些年盗版XP系统:不仅埋葬了我的青春,还弄坏了我的电脑
•
详细理解Linux虚拟内存
•
INTEWELL案例为智慧风电保驾护航
•
怎样参与鸿蒙?
•
风河正在引领RTOS进入“现代化”创新期
•
Android面试必备:System、App、Activity启动过程
•
麒麟操作系统什么来头?为什么可随中国航天“上天”
回复
使用道具
举报
返回列表
高级模式
B
Color
Image
Link
Quote
Code
表情
@朋友
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
快速回复
返回顶部
返回列表