发新话题
打印

【求助】各位大虾:请帮我看看我的机器怎么了?

【求助】各位大虾:请帮我看看我的机器怎么了?

各位大虾:请帮我看看我的机器怎么了?

今天突然公司服务器连接不上,后来托管中心重新启动了,但我用netstat -ln查看的时候发现不对,向各位请教:

tcp        0      0 127.0.0.1:8005          0.0.0.0:*               LISTEN
tcp        0      0 0.0.0.0:8008            0.0.0.0:*               LISTEN
tcp        0      0 0.0.0.0:8009            0.0.0.0:*               LISTEN
tcp        0      0 0.0.0.0:3306            0.0.0.0:*               LISTEN
tcp        0      0 0.0.0.0:8080            0.0.0.0:*               LISTEN
tcp        0      0 0.0.0.0:80              0.0.0.0:*               LISTEN
tcp        0      0 0.0.0.0:443             0.0.0.0:*               LISTEN
raw        0      0 0.0.0.0:1               0.0.0.0:*               7
raw     1312      0 0.0.0.0:1               0.0.0.0:*               7

比我以前查看的时候多了

raw        0      0 0.0.0.0:1               0.0.0.0:*               7
raw     1312      0 0.0.0.0:1               0.0.0.0:*               7

请问有什么问题吗?是否已经被入侵了啊?      
Steven

TOP

可能是不正常的进程运行了, 建议关闭服务进程,用iptables限制访问IP,并检查系统的状态.
看看 netstat 加 -p 参数后的输出, 还有系统中的 ps -ef 输出      
Advance Monitor - Linux Monitoring Solution

TOP

非常感谢您的答复!可能的话,请帮忙继续看看!

netstat -p 结果如下
Active Internet connections (w/o servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
tcp        0      0 211.157.109.72:http    222.69.178.24:9061      SYN_RECV    -
tcp        0      0 Mylucky:mysql        Mylucky:32780        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32781        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32782        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32783        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32776        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32777        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32778        ESTABLISHED 2572/
tcp        0      0 211.157.109.72:http    60.11.193.143:1824      ESTABLISHED 3631/
tcp        0      0 Mylucky:mysql        Mylucky:32779        ESTABLISHED 2572/
tcp        0      0 211.157.109.72:http    60.11.193.143:1825      ESTABLISHED 3639/
tcp        0      0 Mylucky:mysql        Mylucky:32772        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32773        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32774        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32775        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32770        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32771        ESTABLISHED 2572/
tcp        0      0 Mylucky:mysql        Mylucky:32784        ESTABLISHED 2572/
tcp        0      0 Mylucky:8009         Mylucky:33338        ESTABLISHED 2572/
tcp        0      0 Mylucky:8009         Mylucky:33338        ESTABLISHED 2640/java
tcp        0      0 Mylucky:8009         Mylucky:33331        ESTABLISHED 2640/java
tcp        0      0 211.157.109.72:http    218.10.29.201:1156      ESTABLISHED -
tcp        0      0 Mylucky:8009         Mylucky:33316        ESTABLISHED 2640/java
tcp        0      0 211.157.109.72:http    218.10.29.201:1155      ESTABLISHED -
tcp        0      0 Mylucky:8009         Mylucky:33375        ESTABLISHED -
tcp        0      0 Mylucky:8009         Mylucky:33374        ESTABLISHED -
tcp        0  17425 211.157.109.72:http    59.40.120.60:65207      FIN_WAIT1   -
tcp        0      0 Mylucky:8009         Mylucky:33105        ESTABLISHED 2640/java
tcp        0      0 Mylucky:8009         Mylucky:33350        ESTABLISHED 2640/java
tcp        0      0 Mylucky:8009         Mylucky:33345        ESTABLISHED 2640/java
tcp        0  21781 211.157.109.72:http    222.69.178.24:8977      LAST_ACK    -
tcp        0      0 211.157.109.72:http    218.84.84.86:3753       FIN_WAIT2   -
tcp        0      0 Mylucky:32774        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32775        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32772        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32773        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32770        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32771        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32782        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32783        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32780        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32781        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32778        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32779        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32776        Mylucky:mysql        ESTABLISHED 2640/java
tcp        0      0 Mylucky:32777        Mylucky:mysql        ESTABLISHED -
tcp        0      0 Mylucky:8009         Mylucky:33198        ESTABLISHED 2640/java
tcp        0      0 Mylucky:33220        Mylucky:8009         TIME_WAIT   -
tcp        0      0 Mylucky:33217        Mylucky:8009         ESTABLISHED 3489/
tcp        0      0 Mylucky:33225        Mylucky:8009         TIME_WAIT   -
tcp        0      0 Mylucky:33198        Mylucky:8009         ESTABLISHED 3453/
tcp        0      0 Mylucky:33105        Mylucky:8009         ESTABLISHED 3298/
tcp        0      0 Mylucky:33374        Mylucky:8009         ESTABLISHED -
tcp        0      0 Mylucky:33375        Mylucky:8009         ESTABLISHED -
tcp        0      0 Mylucky:33350        Mylucky:8009         ESTABLISHED 3644/
tcp        0      0 Mylucky:33345        Mylucky:8009         ESTABLISHED 3639/
tcp        0      0 Mylucky:33377        Mylucky:8009         ESTABLISHED -
tcp        0      0 Mylucky:33331        Mylucky:8009         ESTABLISHED 3576/
tcp        0      0 Mylucky:33338        Mylucky:8009         ESTABLISHED 3631/
tcp        0      0 Mylucky:33316        Mylucky:8009         ESTABLISHED 3578/
tcp        0      0 Mylucky:33370        Mylucky:http         TIME_WAIT   -
tcp        0      0 Mylucky:33371        Mylucky:http         TIME_WAIT   -
tcp        0      0 Mylucky:33368        Mylucky:http         TIME_WAIT   -
tcp        0      0 Mylucky:33369        Mylucky:http         TIME_WAIT   -
tcp        0      0 Mylucky:33372        Mylucky:http         TIME_WAIT   -
tcp        0      0 Mylucky:33373        Mylucky:http         TIME_WAIT   -
tcp        0      0 Mylucky:33376        Mylucky:http         TIME_WAIT   -
tcp        0      0 Mylucky:8009         Mylucky:33217        ESTABLISHED 2640/java
tcp        0      0 211.157.109.72:http    59.40.17.44:4064        TIME_WAIT   -
tcp        0      0 211.157.109.72:http    59.40.17.44:4070        ESTABLISHED -
Active UNIX domain sockets (w/o servers)
Proto RefCnt Flags       Type       State         I-Node PID/Program name    Path
unix  6      [ ]         DGRAM                    2345   2475/syslogd        /dev/log
unix  3      [ ]         STREAM     CONNECTED     10392  3413/sshd
unix  3      [ ]         STREAM     CONNECTED     10391  3415/sftp-server
unix  3      [ ]         STREAM     CONNECTED     10390  3413/sshd
unix  3      [ ]         STREAM     CONNECTED     10389  3415/sftp-server
unix  3      [ ]         STREAM     CONNECTED     10300  3399/sshd
unix  3      [ ]         STREAM     CONNECTED     10299  3402/sftp-server
unix  3      [ ]         STREAM     CONNECTED     10298  3399/sshd
unix  3      [ ]         STREAM     CONNECTED     10297  3402/sftp-server
unix  2      [ ]         DGRAM                    2605   2614/
unix  2      [ ]         DGRAM                    2554   2584/crond
unix  2      [ ]         DGRAM                    2461   2527/xinetd
unix  2      [ ]         DGRAM                    2353   2479/klogd      
Steven

TOP

ps -ef   结果如下:是不是有人在恶意攻击啊?

UID        PID  PPID  C STIME TTY          TIME CMD
root         1     0  0 14:18 ?        00:00:04 init
root         2     0  0 14:18 ?        00:00:00 [migration/0]
root         3     0  0 14:18 ?        00:00:00 [migration/1]
root         4     1  0 14:18 ?        00:00:00 [keventd]
root         5     1  0 14:18 ?        00:00:01 [ksoftirqd_CPU0]
root         6     1  0 14:18 ?        00:00:00 [ksoftirqd_CPU1]
root        11     1  0 14:18 ?        00:00:00 [bdflush]
root         7     1  0 14:18 ?        00:00:00 [kswapd]
root         8     1  0 14:18 ?        00:00:00 [kscand/DMA]
root         9     1  0 14:18 ?        00:00:03 [kscand/Normal]
root        10     1  0 14:18 ?        00:00:07 [kscand/HighMem]
root        12     1  0 14:18 ?        00:00:01 [kupdated]
root        13     1  0 14:18 ?        00:00:00 [mdrecoveryd]
root        22     1  0 14:18 ?        00:00:00 [kjournald]
root        77     1  0 14:18 ?        00:00:00 [khubd]
root      2183     1  0 14:18 ?        00:00:00 [kjournald]
root      2184     1  0 14:18 ?        00:00:00 [kjournald]
root      2185     1  0 14:18 ?        00:00:00 [kjournald]
root      2475     1  0 14:19 ?        00:00:00 syslogd -m 0
root      2479     1  0 14:19 ?        00:00:00 klogd -x
root      2516     1  0 14:19 ?        00:00:00 /usr/sbin/sshd
root      2527     1  0 14:19 ?        00:00:00 xinetd -stayalive -reuse -pidfile /var/run/xinetd.pid
root      2540     1  0 14:19 ?        00:00:00 /bin/sh /usr/bin/safe_mysqld --defaults-file=/etc/my.cnf
mysql     2572  2540  0 14:19 ?        00:00:00 [mysqld]
root      2575     1  0 14:19 ?        00:00:00 /usr/sbin/httpd
root      2584     1  0 14:19 ?        00:00:00 crond
xfs       2614     1  0 14:19 ?        00:00:00 [xfs]
root      2640     1  0 14:19 ?        00:00:02 /opt/jdk/bin/java -Xmx256m -Xss256k -Djava.endorsed.dirs=/opt/tomcat/bin:/opt
root      2644     1  0 14:19 tty1     00:00:00 /sbin/mingetty tty1
root      2645     1  0 14:19 tty2     00:00:00 /sbin/mingetty tty2
root      2646     1  0 14:19 tty3     00:00:00 /sbin/mingetty tty3
root      2647     1  0 14:19 tty4     00:00:00 /sbin/mingetty tty4
root      2648     1  0 14:19 tty5     00:00:00 /sbin/mingetty tty5
root      2649     1  0 14:19 tty6     00:00:00 /sbin/mingetty tty6
apache    3298  2575  0 17:58 ?        00:00:00 [httpd]
root      3399  2516  0 18:53 ?        00:00:00 /usr/sbin/sshd
root      3402  3399  0 18:53 ?        00:00:00 /usr/libexec/openssh/sftp-server
root      3413  2516  0 18:57 ?        00:00:00 /usr/sbin/sshd
root      3415  3413  0 18:58 ?        00:00:00 /usr/libexec/openssh/sftp-server
apache    3453  2575  0 19:13 ?        00:00:00 [httpd]
apache    3489  2575  0 19:21 ?        00:00:00 [httpd]
apache    3526  2575  0 19:41 ?        00:00:00 [httpd]
apache    3546  2575  0 19:46 ?        00:00:00 [httpd]
apache    3575  2575  0 19:48 ?        00:00:00 [httpd]
apache    3576  2575  0 19:48 ?        00:00:00 [httpd]
apache    3578  2575  0 19:48 ?        00:00:00 [httpd]
apache    3616  2575  0 19:50 ?        00:00:00 [httpd]
apache    3618  2575  0 19:51 ?        00:00:00 [httpd]
apache    3619  2575  0 19:51 ?        00:00:00 [httpd]
apache    3620  2575  0 19:51 ?        00:00:00 [httpd]
apache    3621  2575  0 19:51 ?        00:00:00 [httpd]
apache    3624  2575  0 19:51 ?        00:00:00 [httpd]
apache    3631  2575  0 19:51 ?        00:00:00 [httpd]
apache    3634  2575  0 19:51 ?        00:00:00 [httpd]
apache    3639  2575  0 19:51 ?        00:00:00 [httpd]
apache    3644  2575  0 19:51 ?        00:00:00 [httpd]
apache    3648  2575  0 19:51 ?        00:00:00 [httpd]
root      3650  2516  0 19:52 ?        00:00:00 /usr/sbin/sshd
apache    3656  2575  0 19:52 ?        00:00:00 [httpd]
apache    3657  2575  0 19:52 ?        00:00:00 [httpd]
apache    3658  2575  0 19:52 ?        00:00:00 [httpd]
root      3659  3650  0 19:52 pts/0    00:00:00 -bash
root      3704  3659  0 19:56 pts/0    00:00:00 ps -ef      
Steven

TOP

另外,可否请教下 iptables 如何运用?      
Steven

TOP

从进程和连接上看不出异常,不知系统有其他的异常没有.
> raw 0 0 0.0.0.0:1 0.0.0.0:* 7
> raw 1312 0 0.0.0.0:1 0.0.0.0:* 7
这些一般是IP层的抓包程序产生的,比如tcpdump, lvs(nanny), 需要注意. 不知这台主机上有特殊服务没有?      
Advance Monitor - Linux Monitoring Solution

TOP

听你这么一说,稍微放点心了。不过这台机器上没有什么特殊服务啊,就只是WEB服务,只会访问80啊。

还有就是,这个是怎么产生的啊,为什么刚开始没有呢?机器刚装好的时候,没有。运行一段时间了也没有。

> raw 0 0 0.0.0.0:1 0.0.0.0:* 7
> raw 1312 0 0.0.0.0:1 0.0.0.0:* 7

这个是突然出现的。因为我也会时不时的看看。以前我用 netstat -ln 检查是不会出现的。所以会觉得有问题。      
Steven

TOP

????  有人能够解释下吗?      
Steven

TOP

发新话题