服务器被挂马常表现为CPU/内存异常占用、新增可疑进程或网络连接。攻击者会植入后门程序篡改系统配置,例如在Web目录中注入恶意脚本或修改数据库内容。典型症状包括:
通过top和netstat命令检测异常进程,重点审查以下日志:
/var/log/auth.log的SSH登录记录find /var/www -type f -mtime -1 # 查找24小时内修改的文件 rkhunter --check # 使用Rootkit检测工具
推荐使用多维度扫描方案:
strace追踪可疑进程行为发现后门文件后应立即隔离服务器,通过备份恢复原始文件。数据库需执行全表扫描,清除注入的恶意代码。
根除后门后需完成:
inotifywait -mrq /var/www