1. 程式人生 > >LNMP被掛馬自己動手解決

LNMP被掛馬自己動手解決

這幾天正忙專案事情,伺服器上線了產品還沒上線,老收到客戶端投訴伺服器連不上了,一開始以為php-fpm 掛了,可也沒那麼兒戲吧,才那麼幾個人在用,時間確實比較緊張也沒時間考慮了,直接service xxx restart ,好像可以了....可再沒多久又收到投訴,這時心想一定出大問題了,網路?木馬?馬上瀏覽其他網站,也沒問題,網路可以排除了。

接下來掃馬去...,用top查看了一下一個鬼東西在耗盡伺服器資源呢,安裝iftop檢視流量情況,就是大量往一些不明來歷的ip發包。怎麼辦?先禁止對外發包吧:

vi /etc/sysconfig/iptables

#允許發UDP包的服務(DNS)
-I OUTPUT -p udp --dport 53 -d 8.8.8.8 -j ACCEPT
-I OUTPUT -p udp --dport 53 -d XXX.XXX.XXX.XXX -j ACCEPT
#禁止php-ddos對外發udp包
-A OUTPUT -p udp -j DROP

儲存退出,service iptables restart 再回來iftop觀察,沒大量對外發包了。

用top檢視,再根據程序id,在/proc/程序id目錄找到對應的cmd檔案,shit!竟然冒認mysql在跑,果斷殺掉,然後根據程序物理路徑找到對應的木馬檔案,竟然直接存到mysql的資料目錄裡~~,還有一大堆不知啥東西的可執行檔案,有殺錯無放過,果斷全刪!!回來再看看top負載降下來了。

仔細想想,事情還沒結束呢,怎麼會被掛馬呢,有漏洞?我們有上傳檔案的程式碼,馬上檢查吧,果然上傳程式碼沒有嚴格限制可上傳的檔案型別,上傳目錄位置許可權也沒做現在....悲哀啊...馬上封堵去!~

相關推薦

LNMP自己動手解決

這幾天正忙專案事情,伺服器上線了產品還沒上線,老收到客戶端投訴伺服器連不上了,一開始以為php-fpm 掛了,可也沒那麼兒戲吧,才那麼幾個人在用,時間確實比較緊張也沒時間考慮了,直接service xxx restart ,好像可以了....可再沒多久又收到投訴,這時心想一

伺服器的一般解決方法

伺服器被掛馬的原因很多,在解決之前,首先要弄清楚被掛馬的型別,比較常見的分為ARP掛馬和非ARP掛馬。先說說ARP掛馬吧,機房中了ARP的木馬,剛接觸到的朋友會覺得很神奇,在伺服器上看網站程式都沒有被注入的資訊,在外網訪問卻提示有病毒。這就是ARP掛馬的現象: (IE訪問時,站點被掛馬了,但是到伺服器上檢視實

網站實用怎麼解決的辦法之一

 最近單位網站在百度搜索點選開啟都是黃色的,而直接輸入網址反而沒問題,在百度搜索中被提示為網站被黑的可能,很多客戶搜尋我們網站都進入了黃色網站,給公司的形象造成了很大的影響,作為公司的網站技術人員,以前也算是搞了5年的老站長了,什麼事沒驚著,從頭開始分析網站被黑的原因。百度的

網站解決方法與分析如何會

運用 都沒有 使用 註意 In ext 一段 ××× 其他 如今絕大多數站長都在想著怎麽建設外鏈,怎麽發布網站內容,把自己網站的弄到首頁或是前三位,網站被掛馬的安全其實也需要站長們註意,因為一旦網站安全出了問題,網站的排名也會受到很大的影響。下面就仔細分析幾種關於網站安全的

discuz怎麼辦 discuz百度快照劫持的解決辦法

discuz被掛馬怎麼辦 discuz百度快照被劫持的解決辦法 被劫持的表現為:   在百度中輸入自己的網址,出現被收錄的帖子連結,點選後就跳轉到菠菜網站等。 下面講下如何解決該問題:   進discuz後臺找到工具-檔案校驗,看下最近有哪些php檔案被修改了。   1、排查網站原始檔

網站反覆攻擊篡改的解決流程

網站被入侵之後,肯定會有一些後門,這些後門對網站安全非常危害,下面說下如何檢查網站的後門。 1.檢視網站的最後修改日期,看哪個檔案的修改日期“不和諧”   2.檢查程式完整性   現在一些程式,比如Discuz,Dedecms之類的都有檢查檔案完整性的選項,檢

解決網站快照內容篡改跳轉的問題

首先請各位網站運營者,檢查下網站從百度點選進去,是否跳轉到了惡意網站上了,直接輸入網址則不會跳轉的這個情況。再一個檢視網站在百度裡的首頁快照是否是自身網站的內容,如果出現一些跟網站不相關的內容。比如:惡意內容等的就可以判斷為網站被黑了,首頁裡含有虛假資訊是因為被攻擊者篡改了內

放假期間網站解決辦法

青島峰會期間本來想給自己放幾天假的,因為網站的掛馬給泡湯了,開啟網站首頁,使用瀏覽器的原始碼功能,發現自己網站的首頁多了很多木馬程式碼,於是我連線FTP檢視網站首頁的程式碼中發現了這個掛馬程式碼,下面我把程式碼貼出來 :<?phperror_reporting(0);i

網站黑了篡改後我是如何解決網站

1、發現被黑,網站被黑的症狀      兩年前自己用wordpress搭了一個網站,平時沒事寫寫文章玩玩。但是前些日子,突然發現網站的流量突然變小,site了一下百度收錄,發現出了大問題,網站被黑了。大多數百度抓取收錄的頁面title和description被篡改,如下圖,t

關於網站的症狀以及處理解決方法

如今絕大多數站長都在想著怎麼建設外鏈,怎麼釋出網站內容,把自己網站的弄到首頁或是前三位,網站安全其實也需要站長們注意,因為一旦網站安全出了問題,網站的排名也會受到很大的影響。下面就仔細分析幾種關於網站安全的現象以及處理的方法。網站被掛馬解決辦法第一種:網站被掛“黑鏈”篡改了頁

ios9定位服務的app進入後臺三分鐘收不到經緯度,應用起問題及解決方式

sso 進入 ont use -c 大於 null 方案 cti 原來定位服務是10分鐘收不到定位信息就掛起定位,如今變為最短3分鐘,預計都是為了省電吧。僅僅要你開啟應用的後臺定位,而且10分鐘有一次定位,那麽蘋果就不會關閉你的線程。如今變成3分鐘。若你

記一次站點問題排查

源碼 yahoo 首頁 阿裏 zhang 並且 加密 體積 ref 起因,在下班準備回家之際,收到幾條朋友發來的信息,說他的網站在百度搜索做信息流廣告推廣,但是從百度搜索點擊打開就會跳轉的×××,讓我幫忙排查下問題,是不是被掛馬了,於是乎就開始了後面的故事 為了保護網站

網站首頁總是別人黑掉 網站每天都 網站經常黑的處理辦法

最近幾天 小弟網站經常被人搞, 百度搜索直接提示危險了 玩了,  非常麻煩的事情, 解決要儘快, 遇到這問題後, 點進去直接跳其他的人網站 首頁加上了上百條黑鏈, 找 360網站管家公司 幫忙修復 看到首頁密密麻麻的黑鏈,第一反應就是頭大。 最簡單的辦法:格

網站每天都 網站經常黑的處理辦法 網站黑的恢復方法

有個朋友的網站長期沒有人管理,而網站PR=4,於是網站被人攻陷,首頁加上了上百條黑鏈, 找 網站管家 幫忙修復 看到首頁密密麻麻的黑鏈,第一反應就是頭大。 最簡單的辦法:格式化後重裝系統。但是這個伺服器web/資料庫都部署在同一臺上,資料規模有200多G,當初安裝的時候

某縣政府資訊網 haha exe

也歡迎大家轉載本篇文章。分享知識,造福人民,實現我們中華民族偉大復興!                endurer 原創2007-03-09 第1版該資訊網首頁多處被加入程式碼:/---<iframe src=hxxp://www.ma***p*l**etan

最有效的防止伺服器的方法

伺服器有上傳漏洞,常規的辦法是設定存放檔案的資料夾的許可權為禁止執行,但對虛擬主機管理員來說很難,因為你不知道使用者上傳的網站中哪個資料夾是用來存放上傳檔案的。 有沒有更好的辦法呢? 相信所有的網站伺服器都有可以查殺木馬的防毒軟體,但為什麼還是被掛呢? 因為木馬經常用VBSc

伺服器,檔案病毒隱藏怎麼恢復顯示

在iis裡可以看到有很多檔案 在web目錄裡看不到: 首頁index.php 已被修改為系統檔案,並隱藏屬性,無法修改。 處理方法:點選工具->資料夾選項-》檢視 勾帶掉隱藏受保護的操作檔案選項 就可以看到被隱藏的檔案了。 進行刪除後,加補丁。 由於最近好

網站的真正原因及原理分析

什麼是ARP    地址解析協議(Address Resolution Protocol,ARP)是在僅知道主機的IP地址時確定其實體地址的一種協議。因IPv4和乙太網的廣泛應用,其主要用作將IP地址翻譯為乙太網的MAC地址,但其也能在ATM和FDDIIP網路中使用。從IP地

網站處理

運用360掃描只能解決表面層面的問題,根本無法找出木馬所在檔案 既然是web木馬就會留下訪問的足跡 1.通過命令查詢nginx的訪問日誌,因為涉及到上傳檔案,所以一定是通過POST方式來上傳,那我們就查最近有哪些檔案是POST訪問的 cat *.log|grep "POS

VBS清除全盤網頁檔案程式碼【VBS專殺】

由於有些病毒很噁心的感染了全盤檔案, 感染exe還不說,還感染網頁檔案,真的極度變態噁心啊!防毒軟體清除exe檔案還好,但是網頁檔案會被直接刪除掉,好吧,自己動手,豐衣足食。用vbs寫了這個指令碼。 使用說明:將以下程式碼複製儲存到一個vbs檔案中,然後在執行的時候開啟cm