记录一次Linux服务器被攻击

昨日发现访问阿里云服务器上的网站突然很卡,于是准备找一下原因

1.free -m 内存使用正常
2.df -h 磁盘使用也无异常
记录一次Linux服务器被攻击_第1张图片
3.top 发现了不对劲,当时的负载都是在1以上,下面的进程始终有一个CPU占用率超过
100%。(截图时已经修复)

记录一次Linux服务器被攻击_第2张图片

4.lsof -p PID 发现tcp连接了一个国外的IP


于是kill进程,以为成功,结果再次查看,又有一个不同名的进程高占用cpu。重启服务器,还是同样的情况。
心里一凉,怕是被抓当肉鸡了。。
5.小白于是开始疯狂百度。终于找到“前人栽的树”。
http://blog.51cto.com/402753795/1744285
https://www.dwhd.org/20150908_191437.html#comments
最后找到木马并删除了,修复途中涉及修改文件权限而后又忘了改回去,又导致其他问题。。幸好,最后的最后,都解决了
整个过程,学到了不少东西,记录一下。



你可能感兴趣的:(记录一次Linux服务器被攻击)