服务器被入侵后怎么办:从弱口令爆破到应急响应
裸奔公网的服务器,上线几分钟内就会迎来扫描与爆破,这不是段子而是常态。真正的问题不是「会不会被扫」,而是「被进来了怎么办」。
应急响应步骤
- 隔离:先断外网或改安全组,防止攻击者加深渗透
- 取证:导出 auth 日志、crontab、history,确认入侵路径
- 排查持久化:检查陌生公钥、定时任务、异常进程与启动项
- 恢复:重装系统永远比「杀毒」可靠,再迁移干净数据回来
三个低成本防线
- 密钥登录 + 禁用密码登录
- 改 SSH 默认端口 + fail2ban
- 面板、后台路径加白名单或二次验证