云服务器遭到恶意攻击时,通常会在网络流量、系统资源、日志、文件、账户、业务表现等多个层面出现“异常征兆”。下面按类别梳理常见信号,方便你快速自查:
—
## 一、网络与流量异常
1. 出入站流量暴涨
- 带宽突然占满,但业务并无大促或正常高峰。
- 大量对外连接(可能是被植入木马做“肉鸡”发包)。
2. 异常IP高频访问
- 同一IP或IP段短时间大量请求登录、接口、后台。
- 来自非常见地区(如境外)的暴增访问。
3. 端口异常开放
- netstat -antp 发现陌生端口监听。
- 非业务端口(如23、445、3389)对外暴露。
—
## 二、系统资源异常
1. CPU / 内存莫名飙高
- 无业务高峰却长期 90%+ 占用。
- 某未知进程吃满资源。
2. 磁盘空间骤降
- 日志、临时文件被疯狂写入(如挖矿、勒索前置)。
- /tmp、/var 异常膨胀。
3. 负载异常
- uptime 显示 load average 远高于核数。
—
## 三、进程与服务异常
1. 陌生进程
- 名称像随机字符串(如 kdevtmpfsi、sysupdate)。
- 隐藏路径(如 /var/tmp/.xxx)。
2. 服务被篡改或停止
- 防火墙、安全软件被关闭。
- SSH、Nginx 配置被改。
3. 计划任务异常
- crontab -l 有不明任务。
- /etc/cron.* 新增脚本。
—
## 四、账号与权限异常
1. 新增可疑账户
- /etc/passwd 出现陌生用户。
- 有账号被加入 sudo / root 组。
2. 登录异常
- SSH 暴破成功记录(/var/log/secure)。
- 非工作时间、异地登录。
3. 权限被改
- 关键文件变 777。
- su、sudo 被替换。
—
## 五、文件与数据异常
1. 文件被篡改
- 网页挂马、跳转代码。
- 配置文件被加后门。
2. 数据异常
- 数据库记录被删/改。
- 出现勒索信(README、.locked)。
3. 隐藏文件增多
- 以点开头的异常目录/脚本。
—
## 六、日志与安全软件告警
1. 日志被清
- /var/log 突然变小。
- 无日志但系统有操作。
2. 安全组件告警
- 云盾 / 主机安全 / WAF 提示暴力破解、 webshell。
3. 应用报错异常
- 大量 404/500 来自扫描器。
—
## 七、业务侧表现
- 网站打开慢、打不开
- API 被刷、验证码失效
- 用户反馈收到诈骗/钓鱼信息
- 邮件服务器被用作发垃圾邮
—
## 常见攻击类型对应征兆速查
| 攻击类型 | 典型征兆 |
|—|—|
| 暴破 | 登录日志大量失败 |
| 挖矿 | CPU高、陌生进程 |
| DDoS | 流量暴涨、业务瘫痪 |
| webshell | 文件被改、后门脚本 |
| 勒索 | 文件加密、勒索信 |
| 提权 | 新root账号、权限变 |
—
如果你愿意,可以告诉我:
- 用的什么系统(Linux / Windows)
- 哪类业务(网站 / API / 数据库)
- 已看到的具体现象
我可以帮你做针对性排查步骤 + 处置建议。