服务器被挂马常表现为CPU/内存异常占用、新增可疑进程或网络连接。攻击者会植入后门程序篡改系统配置,例如在Web目录中注入恶意脚本或修改数据库内容。典型症状包括:
通过top
和netstat
命令检测异常进程,重点审查以下日志:
/var/log/auth.log
的SSH登录记录find /var/www -type f -mtime -1 # 查找24小时内修改的文件 rkhunter --check # 使用Rootkit检测工具
推荐使用多维度扫描方案:
strace
追踪可疑进程行为发现后门文件后应立即隔离服务器,通过备份恢复原始文件。数据库需执行全表扫描,清除注入的恶意代码。
根除后门后需完成:
inotifywait -mrq /var/www
# 检测方法
# datetime
# fanw
# intr_b
# item_btn
# 系统配置
# 目录中
# 被插
# 非常规
# 启动项
# 网站服务器
# 后应
# 恶意代码
# 门后
# 表现为
# 跳转
# 建站
# 推荐使用
# 离线
# 多维