我有一个Linux的VPS和我收到一个抱怨,我的服务器正在扫描端口22其他networking。 我如何知道它是否被损害?
我今天早些时候回答了一个问题,就是在这方面提出build议:
Linux后门我应该警惕的
如果您怀疑它可能是您的用户之一,并且您的默认shell是bash,则可以通过.bash_history grep。 例如:
grep nmap /home/*/.bash_history
值得注意的是您的用户可以修改历史logging,除非您已经引入了使其更加困难的方法。
那么,如果你在扫描….有什么疑问?
你必须在箱子外面思考。 如在,你不能真正相信盒子里面的东西。
例如,让您的提供商监控传出stream量。 您无法解释的stream量=>假定服务器已经被入侵。
获取硬盘的映像(使用受信任的二进制文件解压缩)并运行取证。