?发现经常竟然是ps命令,就该判断ps是不是被人改了
经过查看,发现并没有被人改过,这下就奇怪了,为什么会有这个进程呢,而且还一直存在进程中?
?不看不知道,一看吓一跳,有一个shell 反弹,
再看见/bin/ps,发现还是没有改到的迹象
再看看其他有外网IP的电脑,依然是用/bin/ps 命令建立的连接
?我就奇怪了,怎么用/bin/ps 还能建立连接呢
突然想到了去/proc/ 看下进程的相关信息,就看到了如下所示的内容,发现这个进程实际上就是执行/tmp/server 文件,但是文件已经被删除,但是内存中却留下来,以便黑客继续控制机器
?干掉相关进程,发现它还会自己启动,看了一下定时任务,黑客竟然加了一个定时任务来,太猖狂了
?转载请在文章开头附上原文链接地址:https://www.cnblogs.com/Sunzz/p/11936309.html
经过以上步骤就可以完全拿下机器,我能看到的信息也就是有一个异常的socket连接和一个一直在运行的/bin/ps 进程,而且他这个/bin/ps 进程的PID还会变。说明黑客的进程一直是在内存中的。