公司博客 // 2026-05-31 · BY IDCBOT

服务器被黑了怎么办?入侵排查与应急响应完整流程(附排查命令)

CPU莫名跑满、风扇般的负载曲线、陌生进程杀不死、服务器发出大量对外连接——恭喜(不是),你的服务器大概率被入侵了,最常见的是被种了挖矿木马。别慌,按本文流程处置:先止损,再排查,然后重建,最后加固

第一步:止损隔离(5分钟)

  1. 控制台先打一个快照——保留现场证据,也保住尚未损坏的数据;
  2. 防火墙立即收紧:只放行你的IP的SSH,切断攻击者的控制通道与对外扫描;
  3. 改掉所有密码:SSH、面板、数据库——用别的设备改,不要在可能被键盘记录的环境操作。

第二步:排查入侵痕迹(20分钟)

常用排查命令:

top -c                          # 谁在吃CPU?记下可疑进程PID
ls -l /proc/PID/exe             # 定位进程真实文件路径
ss -antp                        # 可疑的对外连接(矿池地址常见444x端口)
crontab -l; ls /etc/cron*       # 木马最爱的复活点:定时任务
cat ~/.ssh/authorized_keys      # 有没有被塞入陌生公钥
last -20; lastb | head          # 登录记录与爆破痕迹
find / -mtime -3 -type f 2>/dev/null | grep -Ev "proc|sys" | head -50  # 近3天被改动的文件

典型发现:/tmp 或 /var/tmp 下的随机名可执行文件、被篡改的crontab每分钟拉取远程脚本、authorized_keys里多出的公钥。同时回答关键问题——怎么进来的?弱密码爆破、Web应用漏洞(看网站日志里的可疑POST)、失窃的密钥,是三大主流入口。

第三步:为什么强烈建议重装而不是”清理”

手动删木马看似干净,但成熟的入侵工具会留多重后门:改过的系统命令(ls/ps被替换)、内核级rootkit、藏在正常服务里的持久化。你永远无法证明清干净了。可靠流程是:从快照/备份中仅取出数据文件(网站目录、数据库导出)→ 控制台重装纯净系统 → 全新环境部署 → 数据经杀毒与人工检视后回迁 → 修补入侵入口(升级漏洞组件、换强凭据)。机器云控制台支持自助重装与快照,整个重建流程1小时内可完成。

第四步:加固防复发

  • SSH密钥登录+改端口+Fail2ban(基础三件套);
  • Web应用与插件保持更新,后台加访问限制;
  • 数据库、Redis等服务绝不监听公网;
  • 每日异地备份——被勒索时,备份就是你的底气;
  • 部署监控告警,CPU异常飙升第一时间知道。

被黑不丢人,没有预案才可怕。把本文存进书签,再花十分钟做完加固清单——大多数入侵,挡在门外的成本远低于事后重建。

// LEAVE A COMMENT

Your email address will not be published. Required fields are marked *