CPU莫名跑满、风扇般的负载曲线、陌生进程杀不死、服务器发出大量对外连接——恭喜(不是),你的服务器大概率被入侵了,最常见的是被种了挖矿木马。别慌,按本文流程处置:先止损,再排查,然后重建,最后加固。
第一步:止损隔离(5分钟)
- 控制台先打一个快照——保留现场证据,也保住尚未损坏的数据;
- 防火墙立即收紧:只放行你的IP的SSH,切断攻击者的控制通道与对外扫描;
- 改掉所有密码:SSH、面板、数据库——用别的设备改,不要在可能被键盘记录的环境操作。
第二步:排查入侵痕迹(20分钟)
常用排查命令:
top -c # 谁在吃CPU?记下可疑进程PID
ls -l /proc/PID/exe # 定位进程真实文件路径
ss -antp # 可疑的对外连接(矿池地址常见444x端口)
crontab -l; ls /etc/cron* # 木马最爱的复活点:定时任务
cat ~/.ssh/authorized_keys # 有没有被塞入陌生公钥
last -20; lastb | head # 登录记录与爆破痕迹
find / -mtime -3 -type f 2>/dev/null | grep -Ev "proc|sys" | head -50 # 近3天被改动的文件
典型发现:/tmp 或 /var/tmp 下的随机名可执行文件、被篡改的crontab每分钟拉取远程脚本、authorized_keys里多出的公钥。同时回答关键问题——怎么进来的?弱密码爆破、Web应用漏洞(看网站日志里的可疑POST)、失窃的密钥,是三大主流入口。
第三步:为什么强烈建议重装而不是”清理”
手动删木马看似干净,但成熟的入侵工具会留多重后门:改过的系统命令(ls/ps被替换)、内核级rootkit、藏在正常服务里的持久化。你永远无法证明清干净了。可靠流程是:从快照/备份中仅取出数据文件(网站目录、数据库导出)→ 控制台重装纯净系统 → 全新环境部署 → 数据经杀毒与人工检视后回迁 → 修补入侵入口(升级漏洞组件、换强凭据)。机器云控制台支持自助重装与快照,整个重建流程1小时内可完成。
第四步:加固防复发
- SSH密钥登录+改端口+Fail2ban(基础三件套);
- Web应用与插件保持更新,后台加访问限制;
- 数据库、Redis等服务绝不监听公网;
- 每日异地备份——被勒索时,备份就是你的底气;
- 部署监控告警,CPU异常飙升第一时间知道。
被黑不丢人,没有预案才可怕。把本文存进书签,再花十分钟做完加固清单——大多数入侵,挡在门外的成本远低于事后重建。