标签:
服务器一直在裸奔,三年多来也一直没有啥问题,直到最近发现访问非常缓慢,一开始我们也没有在意,因为所处的机房,近些日子线路问题不断,以为是线路问题,直到被机房通知服务器被攻击了,由于已经影响到了其他机子,把我们限流了。。
突然间感觉就是两眼发蒙,总结问题如下:
最终,开了个会分析了下,最终分析如下: 攻击分两种:
那么按照现在还能偶尔连上,还能偶尔操作下,而且程序都正常。估计是被当做肉鸡了。因为如果是被攻击了。比如被DDOS攻击了,那么,首先是连上的机会是几乎没有的,而且程序几乎是挂了。
那么,问题来了,怎么解决呢。
讨论过后,发现,第二点,难度太大,主要原因是服务器基本连不上。凭着偶尔连上的那一小会,要找出原因的话,这样要花费的时间就很长了。第一点的话,也需要做如下的工作:
经过讨论,发现还是第二种方案比较靠谱,毕竟这样子,花费时间少,那么对于公司业务来说,损失是最小的。
接下来就分工各自干活了,有人整理端口,有人去找资料看如何查看被攻击的问题。
一开始,我们也是用Ps,netstat等命令来查看系统状况,没有发现问题。直到网上查到这个文章:http://www.cnblogs.com/shiyiwen/p/5191869.html 才知道我们这么查询都是徒劳的,这些系统程序都被替换了。。
等到防火墙脚本弄出来了,拖到服务器上一跑,打开防火墙,一下子服务器就正常了。然后检查业务,业务一切正常。现在就可以开始愉快的去找木马了。
由于很多系统文件被替换了。使用netstat命令,或者抓包,都找不到木马所在,还好,状况如文章http://www.cnblogs.com/shiyiwen/p/5191869.html说的情况几乎一模一样。按照上面的操作,对服务器进行了清理,服务器就基本正常了。
总结:
标签:
原文地址:http://www.cnblogs.com/fengyun1989/p/5672950.html