admin管理员组

文章数量:1516870

0x01 排查过程

异常进程发现:
/usr/bin/.sshd
[kworker95]

在开机启动中发现:

/tmp下的异常文件

异常的网络连接

使用lsof的时候发现返回内容不正常,查看下lsof

mtime为10:46,并且大小不正常,很明显命令被替换了。
看下/usr/bin/下

/use/sbin下

然后检查了cron、rc3等没有发现异常。

0x02 处理过程

删除rc.local中的异常内容,并重启服务器。

然后从其他机器拷贝lsof和ss替换。

本文标签: 应急时刻突发开机启动