跳转到内容
欢迎抵达彼岸 彼岸花开 此处谁在 -彼岸论坛

[Linux] 服务器疑似被入侵,怎么看这个文件执行了什么?

Featured Replies

发表于

今天上班发现公司网页无法访问,排查后发现是服务器 /var/log 被清空,导致 nginx 无法启动。

进一步排查发现 historylast 被清空。被安装了 python3 ,npm
添加了两个 cron 任务

@reboot /usr/bin/sshu > /dev/null 2>&1 & disown
@monthly /usr/bin/sshu > /dev/null 2>&1 & disown

sshu 文件地址_Github

新增了两个用户 bashserver

怎么看这个文件执行了什么?