服務(wù)器中毒就像電腦得了"流感",但癥狀往往更加隱蔽。去年某上市公司服務(wù)器被植入挖礦病毒,直到電費暴漲三倍才被發(fā)現(xiàn)。要判斷服務(wù)器是否中毒,得學(xué)會觀察這些異?,F(xiàn)象。
最明顯的信號就是性能突然下降。正常運行的服務(wù)器CPU使用率通常很平穩(wěn),如果發(fā)現(xiàn)CPU長期處于90%以上,特別是半夜流量低谷時也居高不下,八成是中了挖礦病毒。內(nèi)存使用異常增長也是危險信號,某電商平臺的內(nèi)存使用率從30%突然飆升到95%,后來發(fā)現(xiàn)是被植入了內(nèi)存駐留型病毒。
網(wǎng)絡(luò)活動異常值得警惕。服務(wù)器在空閑時段持續(xù)產(chǎn)生大量對外連接,特別是連接到陌生IP地址,很可能是病毒在"打電話回家"。某金融公司發(fā)現(xiàn)服務(wù)器不斷連接烏克蘭的IP,調(diào)查后發(fā)現(xiàn)是勒索病毒在傳輸數(shù)據(jù)。流量監(jiān)控軟件如iftop能清晰顯示異常連接。
登錄日志藏著重要線索。黑客得手后通常會創(chuàng)建后門賬戶,定期檢查文件很有必要。某企業(yè)運維發(fā)現(xiàn)多出一個名為"backdoor"的用戶,這才意識到服務(wù)器早已被攻陷。失敗的登錄嘗試暴增也是攻擊征兆,特別是來自陌生地區(qū)的SSH登錄嘗試。
文件系統(tǒng)會留下蛛絲馬跡。系統(tǒng)關(guān)鍵文件如/bin/ls被修改,或者出現(xiàn)陌生可疑文件都要警惕。某次安全檢查發(fā)現(xiàn)/tmp目錄下多了個".cache"文件夾,里面藏著完整的黑客工具包。文件權(quán)限無故變更也是危險信號,比如關(guān)鍵系統(tǒng)文件突然變成777權(quán)限。
###服務(wù)器中毒就像電腦得了"流感",但癥狀往往更加隱蔽。去年某上市公司服務(wù)器被植入挖礦病毒,直到電費暴漲三倍才被發(fā)現(xiàn)。要判斷服務(wù)器是否中毒,得學(xué)會觀察這些異常現(xiàn)象。
最明顯的信號就是性能突然下降。正常運行的服務(wù)器CPU使用率通常很平穩(wěn),如果發(fā)現(xiàn)CPU長期處于90%以上,特別是半夜流量低谷時也居高不下,八成是中了挖礦病毒。內(nèi)存使用異常增長也是危險信號,某電商平臺的內(nèi)存使用率從30%突然飆升到95%,后來發(fā)現(xiàn)是被植入了內(nèi)存駐留型病毒。
網(wǎng)絡(luò)活動異常值得警惕。服務(wù)器在空閑時段持續(xù)產(chǎn)生大量對外連接,特別是連接到陌生IP地址,很可能是病毒在"打電話回家"。某金融公司發(fā)現(xiàn)服務(wù)器不斷連接烏克蘭的IP,調(diào)查后發(fā)現(xiàn)是勒索病毒在傳輸數(shù)據(jù)。流量監(jiān)控軟件如iftop能清晰顯示異常連接。
登錄日志藏著重要線索。黑客得手后通常會創(chuàng)建后門賬戶,定期檢查文件很有必要。某企業(yè)運維發(fā)現(xiàn)多出一個名為"backdoor"的用戶,這才意識到服務(wù)器早已被攻陷。失敗的登錄嘗試暴增也是攻擊征兆,特別是來自陌生地區(qū)的SSH登錄嘗試。
文件系統(tǒng)會留下蛛絲馬跡。系統(tǒng)關(guān)鍵文件如/bin/ls被修改,或者出現(xiàn)陌生可疑文件都要警惕。某次安全檢查發(fā)現(xiàn)/tmp目錄下多了個".cache"文件夾,里面藏著完整的黑客工具包。文件權(quán)限無故變更也是危險信號,比如關(guān)鍵系統(tǒng)文件突然變成777權(quán)限。