2021-11-13 20:10:42
当服务器CPU占用率异常爆满,疑似遭遇挖矿攻击时,以下是一些排查步骤:
1. 常规处理
- 检查用户信息: 使用`cat /etc/passwd` 和 `lastlog` 了解最近的登录活动。
- lastb 查看登录失败记录,`last` 检查用户最近登录情况。
- 检查是否有空口令账户: `awk -F ':' 'length($2)==0 {print $1}' /etc/shadow` 和 `cat /etc/ssh/sshd_config`。
- 使用`lsof` 和 `ps aux`/`netstat -antp`/`top` 来查找可疑进程。
- 详细查看可疑进程: `lsof -p PID` 和 `ll /proc/PID`。
- 检查端口: `lsof -i :port`。
2. 日志分析
- 查看任务计划: `crontab -l` 和 `ls /etc/cron*`/`cat /var/log/cron`。
- 自启动日志: `cat /var/log/message`, `/var/log/secure`, `/var/log/lastlog`, `/var/log/btmp`, `/var/log/maillog`。
- 用户操作记录: `cat ~/.bash_history`。
3. 预防和检测
- 使用AIDE进行入侵检测,配置校验目录。
- 初始化检查和数据备份。
- 比对校验数据库: `aide.db.gz`。
- NMAP扫描: ping、端口扫描及操作系统指纹检测。
- Windows系统排查:
- 用户信息检查: `net users` 或计算机管理。
- 网络连接: `netstat -ano`。
- 进程和服务: `任务管理器`。
- 日志查看: 系统日志和事件查看器。
4. 预防手段
- 安装AIDE,配置文件以监测关键目录。
- 定期备份数据,防止数据丢失。
请记住,黑客可能会清除痕迹,所以排查时要全面并及时采取措施终止挖矿进程。同时,定期更新安全软件和补丁,以减少被攻击的风险。