有没有过这种经历?半夜睡得正香,突然收到云服务商的告警短信,说你的服务器有恶意外联行为。你爬起来登后台一看,CPU占满了,网站还跳赌博广告。你慌慌张张删了看起来不对劲的文件,改了密码,以为万事大吉。结果没过三天,同样的问题又出现了?
很多人遇到服务器被攻击,第一反应就是删文件重装,最后根本不知道黑客是怎么进来的,下次该防哪。今天给你讲的全是可落地的实操步骤,不用懂高深的技术,跟着做就能查明白攻击来源,还能把黑客留的后门清干净。
很多人一上来就一通操作,把黑客留下的痕迹全抹没了,再想查根本无从下手,第一步先做这两件事:
啥都别改,先给服务器打个完整快照。云服务器直接点后台的「创建快照」按钮,物理机就把所有日志目录整个拷到别的存储盘。
避坑提醒:别直接在原服务器上打开日志看,很容易覆盖原有日志内容,拷出来再查。之前有个做小电商的朋友,上来就删了恶意文件,最后查了3天都没找到入侵入口,白忙活。
先把服务器的外网端口禁了,或者把公网IP临时解绑,防止黑客继续操作你的服务器偷数据。
绝对不要直接关机重启。很多恶意程序的配置、临时数据都存在内存里,一关机就全没了,后面查不到外联的黑客地址。
现场保护好之后,就可以顺着痕迹找黑客是从哪钻进来的,重点查这三个地方:
80%的普通攻击都是爆破了服务器密码进来的,先查登录日志就行。
Linux系统直接输命令查:
``` 查最近所有登录成功的记录 last 查所有登录尝试的日志,包括失败的 cat /var/log/secure ```Windows系统直接开事件查看器,找Windows日志-安全里的登录事件。
重点看不认识的境外IP,还有凌晨1-5点的登录记录,大概率就是黑客的IP。要是有陌生IP多次尝试登录最后成功,那就是你密码太简单被爆破了。
要是登录记录没异常,那大概率是你挂的网站有漏洞进来的。

找你用的Web服务的日志,比如Nginx的access.log,Apache的access_log,找最近7天的POST请求记录。
重点看带/upload、/admin、/api这类路径的请求,有没有陌生人传php、asp这类文件的记录。说白了就是黑客找你网站的上传漏洞,传了个后门文件进来控制你服务器。之前有个做个人博客的朋友,就是上传头像的接口没做校验,被传了后门,一查日志全是菲律宾IP的上传记录,一下就找到入口了。
黑客进来肯定会留恶意文件,直接搜最近改的文件就行。
Linux系统用这个命令查:
``` 查最近7天修改过的所有文件 find / -mtime -7 -type f ```Windows直接在资源管理器里,搜对应盘的「最近修改的文件」。
重点看网站根目录、tmp临时目录、系统启动项目录,陌生的exe、php、sh后缀的文件,直接打开看内容,十有八九是黑客放的恶意文件。
找到入口之后,还要把黑客干的事全捋清楚,防止留后门下次再进来:
先看服务器的进程列表,Linux用ps aux命令,Windows开任务管理器看进程。
重点看占CPU、内存特别高的陌生进程,很多黑客会拿你服务器挖矿,基本都是占CPU90%以上。再用netstat命令看进程的外联地址,要是连的是境外陌生IP,记下来去搜归属地,就能知道黑客是哪的。
很多黑客进来之后会留多个后门,你删了一个还有别的,下次还能进来。
首先查系统有没有新增的陌生用户,Linux看/etc/passwd文件,Windows在计算机管理-用户里看,带$符号的是隐藏用户,直接删掉。再看ssh的公钥文件,有没有陌生的公钥,有的话全删。最后查系统启动项,有没有加陌生的自启脚本,发现就直接删掉。
避坑提醒:别光删恶意文件就完事,一定要把漏洞补上,比如改个复杂度高的密码,给网站的上传接口加校验,不然没过两天黑客又进来了。
今天说的这些步骤,都是我处理过几十次服务器被黑事件攒出来的经验,没有啥虚的。普通的小黑客攻击,按这个流程走基本全能查明白。
要是你现在服务器正好有异常,现在就按顺序一步步查,别上来就重装系统,那样你永远不知道自己哪漏了。要是暂时没问题,现在就去把你的服务器日志自动备份开,设置成保留30天的,真出事了能省你一半的事。












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图