linux系统如何清除服务器后门?
美国、香港服务器
linux系统如何清除服务器后门?
05-07 来源:
一、先紧急断源(防止继续往外发包、触发黑洞)
临时封禁所有外网,只留你自己 IP
先杀掉异常进程、清空临时恶意目录
1. 清理木马常用临时目录(必清)
bash
运行
rm -rf /tmp/* /var/tmp/* /dev/shm/* /usr/local/tmp/*
2. 查杀恶意进程(挖矿、DDoS、木马)
bash
运行
ps aux | grep -E "miner|xmrig|kdevtmpfsi|kinsing|ddos|tcp|udp|scan|bot"
看到陌生进程,记 PID 杀掉:
bash
运行
kill -9 进程ID
二、排查并删除定时任务(后门最爱藏这里)
1. 查看当前用户定时任务
bash
运行
crontab -l
有陌生乱码、下载脚本、curl/wget 执行的,直接清空:
bash
运行
crontab -r
2. 系统全局定时任务(重点)
bash
运行
ls /etc/cron.d/
ls /etc/cron.hourly/
ls /etc/cron.daily/
陌生文件直接删掉。
三、排查可疑隐藏用户(黑客建影子账号)
bash
运行
cat /etc/passwd | grep -v nologin | grep -v false
看有没有不是你创建的陌生用户名,有就删除:
bash
运行
userdel 用户名
四、排查 SSH 后门与恶意密钥
1. 查看所有授权密钥
bash
运行
cat ~/.ssh/authorized_keys
删掉不是你自己的公钥整行。
2. 检查是否有篡改 SSH 配置
bash
运行
cat /etc/ssh/sshd_config | grep -E "PermitRootLogin|PasswordAuthentication"
确保是安全配置:
plaintext
PermitRootLogin no
PasswordAuthentication no
五、排查开机自启后门
bash
运行
ls /etc/rc.local
ls /etc/init.d/
systemctl list-unit-files | grep enabled
陌生自启脚本直接删除。
六、用专业工具查杀 rootkit 深层后门
安装查杀工具
bash
运行
# CentOS
yum install rkhunter -y
# Ubuntu
apt install rkhunter -y
查杀
bash
运行
rkhunter --update
rkhunter --check --sk
有红色警告的就是系统被篡改、有后门。
七、重置所有密码(防止再次被登入)
bash
运行
# 改root密码
passwd
# 改数据库密码
mysql_secure_installation
网站后台、宝塔、所有应用密码全部改成强密码。
八、防火墙 + 安全加固(堵死后门入口)
关闭 SSH 密码登录,只留密钥
禁止 root 远程登录
防火墙只开放 22、80、443,其余全封
安装 fail2ban 防爆破
九、判断:必须重装系统的情况
出现下面任意一种,清理没用,直接重装:
杀完进程几秒自动复活
定时任务删了自动重建
rkhunter 检测系统核心文件被篡改
频繁被黑洞、一直对外发包
找不到后门源头,反复中毒
重装是最干净、最省心、彻底清后门的办法。
三二互联专业提供香港VPS,美国VPS主机,香港云服务器租用等业务香港美国到大陆CN2 GIA速度最快