合规国际互联网加速 OSASE为企业客户提供高速稳定SD-WAN国际加速解决方案。 广告
[TOC] ## 事件处理 ### 查看系统负载cpu情况 **查看把cpu运行到最高的进程** ``` top ``` ### 查看网络连接情况、恶意进程 ``` netstat -anptl netstat -anptl |grep EX* ``` ### 威胁情报平台上查看可以IP地址的情况 ``` 微步在线: https://x.threatbook.cn/ ``` ### 通过进程号信息 ~~~ 查看进程树 pstree -p pstree -p |grep 异常的PID 查看进程 systemctl status 异常的PID ~~~ ### 查看进程程序执行路径 ``` ls -l /proc/2009/cwd  ls -l /proc/1993/cwd ``` * 发现 2009 进程对应执行文件路径: ``` /tmp/kdevtmpfsi ``` * 发现 1993 进程对应执行文件路径: ``` /tmp/kinsing.sh ``` ### 查看计划任务 正常查看 ``` crontab -l ``` * 查看 /var/spool/cron/crontabs 下的任务 * 使用 cat -A root 或者 cat -vET root : 可以看到**隐藏内容** * 或者 vim root :直接编辑也可以看到具体任务的内容 ### 日志查看 * 查看是否具有ssh爆破的行为 ``` last -f /var/log/wtmp | less last -f /var/log/btmp | less ```