和挖矿做斗争3

很多朋友对反入侵很感兴趣,那就再多讲一些。

第一步:看cron日志

vi /var/log/cron 搜wget curl之类

这种就是作妖的,要在出站策略中坚决关闭。

第二步:看ssh登录记录,主要查暴力破解密码行为

Ubuntu / Debian系是/var/log/auth.log

grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

CentOS / AlmaLinux / Rocky系是/var/log/secure

grep "Failed password" /var/log/secure | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

看看有没有非自己人登录过。

心法1:

卸载wget curl这些!需要东西时在其他机器上下载,自行复制到服务器上。服务器不要这些工具,卸载命令如下:

Debian / Ubuntu(apt 系列)

apt remove -y wget curl

apt autoremove -y

CentOS 7 / AlmaLinux / Rocky Linux(yum/dnf)

CentOS7

yum remove -y wget curl

CentOS8+ / AlmaLinux

dnf remove -y wget curl

心法2:

安装fail2ban,它可以:

自动监控 SSH

连续 5 次密码错误 → 封禁 IP 10 分钟

自动拉黑暴力破解的 IP

相关推荐
智恒百亿5 小时前
RTX 5090 全场景技术应用解析:从游戏算力到专业生产力落地
大数据·服务器·游戏
2401_868534785 小时前
指令集-最常用 Linux 命令速查手册(整合版)
linux·网络协议
ltl5 小时前
小文件问题:文件数量如何放大元数据与 I/O 成本
linux
ltl5 小时前
网络延迟优化:Nagle、TCP_NODELAY 与中断亲和
linux
OpenCloudOS5 小时前
从快速响应到问题发现:一次backport挖出全新漏洞CVE-2026-76641
服务器·网络·安全
张文君5 小时前
ubuntu26.04从ext4改成mdadm的raid1+lvm启动
linux·运维·网络
xx~t6 小时前
嵌入式——进程与线程1
linux·c语言·学习·嵌入式·进程与线程
DevHub6 小时前
QEMU + Busybox 搭建嵌入式 Linux 开发环境:内核编译到启动,30 秒一个迭代
linux·运维·服务器
ouynagda6 小时前
Linux 进程管理详解:从概念到实践
linux·运维·网络