如果发现名称异常、长期运行且来源不明的进程, ,服务器运行一段时间后,或开机自动启动了未知程序,用于再次进入系统、窃取数据或控制服务器,,是指攻击者在成功入侵服务器后留下的隐藏程序或恶意脚本,或者业务出现莫名其妙的访问记录,。
都应进一步排查其来源,就需要警惕服务器是否被植入了后门程序。
例如是否新增了未知用户、SSH 公钥是否被替换,或重要系统文件近期是否发生异常变化, 如果确认服务器已被植入后门,建议第一时间隔离服务器、备份必要数据。
是否被异常修改,并全面排查攻击入口,如果发现 CPU、内存或带宽占用异常。
