阿里云怎么排查肉鸡类问题

  肉鸡类问题排查思路

  需要考虑的因素有账户、恶意进程、恶意程序、Web 服务等。

  账户

  Windows

  检查服务器内是否有异常的账户,查看下服务器内是否有非系统和用户本身创建的账户。一般黑客创建的账户账户名后会有$这个字符,有此类账户存在,请立即禁用或者删除掉。

  黑客也可能在您服务器内创建隐藏用户,隐藏账户在本地用户内是查看不到的,您可以:

  在服务器内单击 开始>运行。

  输入 regedt32.exe。建议您在操作修改注册表前先备份,以免操作出错。

  依次选择 HKEY_LOCAL_MACHINE/SAM/SAM,默认是看不到里面的内容。

  找到 SAM,鼠标右键选择 权限,选择 administrator,将权限勾选为 完全控制,然后确定。

  单击 开始>运行,输入 regedit。

  选择 HKEY_LOCAL_MACHINE/SAM/SAM/Domains/Account,打开显示的就是您的实例所有用户名。

  如出现本地账户中没有的账户,即为隐藏账户,可以删除,这样就可以删除隐藏用户了。

  Linux

  使用 last 命令查看下服务器近期登录的账户记录,或者查看/var/log/secure 日志。

  如果有除root外的用户登录过,检查下 /etc/passwd 这个文件,看是否有异常账户。

  有的话使用命令“usermod -L 用户名”禁用用户或者使用命令“userdel -r 用户名”删除用户。

  检查服务器内部账户,如管理员账户、mysql账户、sql server账户、ftp账户)是否密码设置的较为简单,过于简单的密码很容易被黑客破解,请将密码设置的较为复杂些。

  恶意进程

  Windows

  登录服务器,单击开始>运行。

  输入 cmd,然后输入 netstat –nao 查看下服务器是否有未被授权的端口被监听。

  检查对应的pid进程号。

  然后服务器单击 开始>运行,输入“msinfo32”软件环境,查看正在运行的任务,通过pid号查看下运行文件的路径,删除对应路径文件。

  Linux

  登录服务器。

  使用 netstat –nap 查看下服务器是否有未被授权的端口被监听,查看下对应的pid。

  使用 ls -l /proc/$PID/exe ($PID为对应的pid号) 命令查看下pid对应的文件路径,删除下对应的文件。

  恶意程序

  Windows

  检查下您服务器内部是否有异常的启动项。

  在服务器内单击开始>所有程序>启动。

  此目录在默认情况下是一个空目录,但是如果有启动程序或者.bat后缀的文件,核实下是否为您技术人员添加的,如果不是请删除。

  再次点击开始>运行,输入 msconfig,打开系统启动项,在启动菜单栏中查看是否存在命名异常的启动项目,例如 A.EXE、XXXXI1SU2.EXE等,有的话您将启动项目的勾选去掉,并到命令中显示的路径删除文件。

  点击开始>运行,输入 regedit,依次点击HKEY_CURRENT_USER/software/micorsoft/windows/currentversion/run

  检查右侧是否有启动异常的项目,有的话也删除,并建议在服务器内安装杀毒软件对判断做下病毒查杀,清除下病毒木马。

  Linux

  登录服务器。

  使用 ps -aux 命令查看是否有异常进程,异常进程可以使用 kill 命令关闭掉。

  使用 chkconfig —list 命令查看下开机启动项中是否有异常的启动服务,有的话使用 chkconfig 服务名 off 的命令关闭。同时检查 /etc/rc.local 中是否有异常的项目,如有请注释掉。

  Web 服务

  如果您服务器内有运行 Web 服务,请您限制 Web 运行账户对文件系统的访问权限,只开放读取的权限。

  建议您可以给服务器开通使用云盾的安全网络,可以提供web攻击防护,抵御黑客利用网站应用程序的漏洞入侵服务器,防止黑客利用新漏洞入侵网站,这样能够最大程度保护您的服务器避免被入侵。

  修改远程端口并限制登录IP

  Windows

  修改远程端口:

  单击开始>运行,然后输入 regedit。

  打开注册表,进入如下路径: HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWdsrdpwdTdstcp

  HKEY_LOCAL_MACHINESYSTEMCurrentContro1SetControlTenninal ServerWinStationsRDP-Tcp

  修改下右侧的 PortNamber 值。

  限制远程登录IP:

  Windows 2003:打开防火墙点击例外,选择下远程桌面>点击编辑,更改范围,在自定义列表中填写上需要远程的 IP。

  Windows 2008/2012:依次打开控制面板>系统安全>Windows防火墙>高级设置>入站规则>远程桌面(TCP-In)>作用域,在远程 IP 处填写需要远程连接的服务器 IP。

  Linux

  修改远程端口:

  在服务器内编辑 /etc/ssh/sshd_config 文件中的 Port 22 将 22 修改为其他端口即可。

  修改之后需要重启 ssh 服务。可以使用 /etc/init.d/sshd restart 命令重启。

  限制登录IP:

  可以通过编辑/etc/hosts.deny 、/etc/hosts.allow 两个文件来限制IP。

时间: 2024-10-29 14:24:15

阿里云怎么排查肉鸡类问题的相关文章

阿里云搜索不是专属网购的搜索引擎

阿里云搜索低调上线,小树seo忽然看到一篇关于阿里云搜索的一篇文章:阿里云搜索是专属网购的搜索引擎?觉得不是很赞同,先附上原文如下: 最近几天,最火热莫过于搜索领域,度过了两大巨头:百度和综合搜索的战争,下面的搜索引擎小弟迎来蜜月期,但是蜜月期就是攻占期,谁在这个蜜月期放松就会丢失大队了.2013年2月18日,因为即刻搜索运行了几年花费了20几亿的资金,连最起码的搜索引擎前十而不占其位,因为根据互联网Hitwise的数据,2012年12月,中国搜索引擎访问量前10位分别为百度.360综合搜索.搜

阿里云数据库,破解大型网站架构设计中的数据存储难题

摘要:3月10日,2017阿里云网站行业热点问题和解决方案线下研讨会在上海举行.在本次研讨会上,阿里云数据库团队产品专家王义成(花名挚尤)针对于大型网站的数据库架构设计以及阿里云ApsaraDB所提供的服务管理和解决方案进行了深入介绍. 分享者简介:王义成(花名挚尤),阿里云数据库团队产品专家,负责阿里云NoSQL数据库的产品规划.加入阿里巴巴近5年的时间,参与过多种云数据库的产品设计工作.目前主要负责阿里云的MongoDB.Redis以及MemCache产品,旨在为广大客户提供安全可靠的数据库

十万浙企上云 阿里云崛起的最大征候?

十万浙企上云 阿里云这次似乎抓住了一个千载难逢的发展机遇.4月19日,阿里云与浙江省经信委联合举办吹风会,阿里云宣布将全力支持浙江省政府工作报告提出的"十万企业上云". 就在吹风会两天前,浙江省经信委刚刚印发一个文件<浙江省"企业上云"行动计划(2017年)>,并给出了行动的详细步骤和时间表.在随文件一起下发的通知里,浙江省省长车俊对"企业上云"工作做出批示:"看准了,又决定了,必须大力推进,实现目标."这种修辞,

阿里云搜索是一个专属网购的搜索引擎

中介交易 SEO诊断 淘宝客 云主机 技术大厅 最近几天,最火热莫过于搜索领域,度过了两大巨头:百度和综合搜索的战争,下面的搜索引擎小弟迎来蜜月期,但是蜜月期就是攻占期,谁在这个蜜月期放松就会丢失大队了.2013年2月18日,因为即刻搜索运行了几年花费了20几亿的资金,连最起码的搜索引擎前十而不占其位,因为根据互联网Hitwise的数据,2012年12月,中国搜索引擎访问量前10位分别为百度.360综合搜索.搜狗.谷歌(微博)香港.百度图片.搜搜.谷歌(英文).必应.谷歌中国.有道搜索.搜索行业

阿里云搜索有存在的价值吗?

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 2012是电子商务年,而2013注定是搜索引擎的革命之年! 2月19日阿里巴巴悄然推出了阿里云搜索,让业内哗然一片.搜索引擎是一个烧钱与揽钱的行业,做得好就跟百度一般日进斗金,做得不好那就跟即刻搜索一样日亏斗金,在短短的数年内,即刻搜索竟然亏损了20几个亿. 搜搜与搜狗还处在恋爱期,还不知道到底谁该结谁;360搜索拼用户体验拼业务体系,百度拼

阿里云服务器经常CPU跑满,服务器宕机彻底解决方法

阿里云服务器经常CPU跑满,服务器宕机彻底解决方法 要解决这个问题首先先要知道问题出在哪里下面给大家介绍一下CPU跑满的一个案例 解决方法在文章最下方 CPU跑满的问题出现过很多次,最多的时候一天跑满四五次,整个网站在这样的环境下运营如何使得,发工单处理过几次,都是让重启服务器好的.改过端口.安装了防护软件检查,现在都没有任何的问题,5M带宽平均用不到2M,最大时也不过3M.之前服务器被黑过进行了快照回滚之后好了,但后来接二连三出现相同的问题,检查了服务器和网站程序,挂马已经都被清除,网站检查出

Docker常见故障排查指南 - 阿里云容器服务

对于Docker的初学者而言,当容器或应用出现了问题不知从何入手进行排查.为此,我们准备了一个简单指南来帮助阿里云容器服务的用户进行故障排查. 由于阿里云容器服务完全兼容Docker Swarm,并支持使用原生Docker Client/API,所以很多内容对于 Docker/Docker Swarm的用户也是适用的. Docker问题分类 我们可以把Docker在使用中的问题分为如下几类, 安装故障:Docker Engine 无法正常配置使用 应用故障:应用执行状态与预期不一致 容器故障:无

阿里云 ECS Ubuntu 14.04 无法访问之磁盘 IO 跑满问题排查

1. 现象 服务器 ip 能 ping 通,但部署的两个网站都无法访问,ssh 也连接不上,打开阿里云手机监控看了下,磁盘读 IOPS 达到了 1000 次/秒,并持续了近半个小时,IO 跑满导致无法处理其他任何请求,只能将服务器重启. PS:DigitalOcean 全固定硬盘,比起来阿里云的普通硬盘速度实在是渣到爆. 2. 排查 查看 syslog,看系统之前的运行情况 Java 1 sudo more /var/log/syslog 发现: Java 1 2 3 Jan 15 22:32:

阿里云定位僵尸网络 2人控制3000台肉鸡

本文讲的是阿里云定位僵尸网络 2人控制3000台肉鸡[IT168资讯]今年6月,阿里云云盾安全团队在云计算安全日常监测中捕获了一个恶意软件样本.通过对控制指令的分析,顺藤摸瓜找到了活跃在公共互联网的一个3000台"肉鸡"规模的僵尸网络.目前该僵尸网络的两名控制者已经被阿里云安全团队定位,分别位于海南和浙江.阿里云方面表示,将配合警方共同打击互联网黑恶势力. "肉鸡"是指中了"木马",或者被一些人留了后门的计算机,成为"肉鸡"的