高防服务器(高防御服务器)虽然本身具备一定的DDoS防护能力,但并不能防止木马、病毒或后门入侵。一旦中招,清除木马需要系统性处理,以下是标准、安全的清除流程:
—
## 一、先确认是否真的“中木马”
常见迹象:
- CPU / 带宽异常飙高
- 出现陌生进程、定时任务
- 服务器被加入矿池、发起攻击
- 文件被篡改(网站打不开、跳转)
- 安全软件报警(如云盾、安骑士、ClamAV)
—
## 二、紧急处理(防止扩散)
### 1️⃣ 断网或限制访问(视情况)
- 若是对外攻击源:先断开公网
- 若是业务服务器:先限制端口,不要直接关机
### 2️⃣ 备份当前状态(非常重要)bash<br>tar -czvf backup.tar.gz /var /home /www<br>
✅ 备份用于:
- 溯源分析
- 防止误删
- 防止木马自毁
—
## 三、查杀木马(核心步骤)
### ✅ 1. 查异常进程bash<br>top<br>ps -aux --sort=-%cpu<br>
重点看:
- 陌生进程名
- 路径在 /tmp、/dev/shm、/var/tmpbash<br>ls -l /proc/PID/exe<br>
—
### ✅ 2. 查定时任务(木马最爱)bash<br>crontab -l<br>cat /etc/crontab<br>ls /etc/cron.*<br>
常见路径:bash<br>/var/spool/cron/<br>/etc/cron.d/<br>
—
### ✅ 3. 查启动项bash<br>systemctl list-units --type=service<br>ls /etc/init.d/<br>cat ~/.bashrc<br>cat /etc/rc.local<br>
—
### ✅ 4. 查隐藏文件bash<br>ls -la /tmp<br>ls -la /dev/shm<br>find / -name ".*" -type f<br>
—
### ✅ 5. 查网络连接bash<br>netstat -antlp<br>ss -antlp<br>
看是否有:
- 连接矿池
- 连接境外IP
- 大量对外发包
—
## 四、使用专业工具扫描
### ✅ ClamAV(基础)bash<br>yum install clamav -y<br>freshclam<br>clamscan -r /<br>
### ✅ rkhunter(查Rootkit)bash<br>rkhunter --check<br>
### ✅ chkrootkitbash<br>chkrootkit<br>
—
## 五、彻底清除木马(关键)
### ❌ 不要只杀进程
木马通常会:
- 自动复活
- 多进程守护
- 写入内核模块
### ✅ 正确做法:
1. 删除木马文件
2. 删除定时任务
3. 删除启动项
4. 修复被篡改文件
5. 修改所有密码(服务器 + 数据库)
—
## 六、高危情况处理(强烈建议)
### ⚠️ 以下情况建议 重装系统
- 内核级Rootkit
- 多次清除仍复发
- 不确定感染范围
- 服务器用于生产环境
✅ 重装流程:
1. 备份数据
2. 全新系统安装
3. 恢复数据
4. 及时打补丁
—
## 七、防止再次中木马(必做)
✅ 关闭不必要端口
✅ 禁止 root 远程登录
✅ 修改 SSH 端口
✅ 定期更新系统
✅ 使用 WAF + 高防 + 安全组
✅ 定期安全扫描
—
## 八、我可以继续帮你
你可以直接发我:
- ✅ 系统版本(CentOS / Ubuntu / Windows)
- ✅ 异常进程名 / 日志
- ✅ 服务器用途(网站 / 游戏 / 代理 / 节点)
我可以 一步步带你查杀,甚至可以判断是哪种木马(挖矿 / 后门 / 僵尸网络)。