服务器被入侵后怎么办:从弱口令爆破到应急响应

裸奔公网的服务器,上线几分钟内就会迎来扫描与爆破,这不是段子而是常态。真正的问题不是「会不会被扫」,而是「被进来了怎么办」。

应急响应步骤

  1. 隔离:先断外网或改安全组,防止攻击者加深渗透
  2. 取证:导出 auth 日志、crontab、history,确认入侵路径
  3. 排查持久化:检查陌生公钥、定时任务、异常进程与启动项
  4. 恢复:重装系统永远比「杀毒」可靠,再迁移干净数据回来

三个低成本防线

  • 密钥登录 + 禁用密码登录
  • 改 SSH 默认端口 + fail2ban
  • 面板、后台路径加白名单或二次验证

相关文章