如何阻止Cron中的恶意执行?cPanel+Apache服务器异常排查求助
问题分析与解决方案
异常进程本质
这是服务器遭恶意入侵的典型特征:
- 入侵者利用被攻陷的
amolnxxx账号(在jailshell环境下),从恶意IP45.140.X.X下载恶意脚本start.php并保存到/tmp/codeItems3 - 执行时通过
-d disable_functions=参数绕过PHP的禁用函数限制,让恶意脚本获得高权限运行,大概率用于挖矿、群发垃圾邮件、窃取数据或发起后续攻击
紧急处置步骤
1. 立即终止恶意进程
执行命令强制杀掉关联进程:
kill -9 17549 17581 # 批量清理所有关联的PHP恶意进程 ps aux | grep /tmp/codeItems3 | grep -v grep | awk '{print $2}' | xargs kill -9
2. 删除恶意文件
清理/tmp目录下的恶意脚本及可疑文件:
rm -rf /tmp/codeItems3 # 排查并删除/tmp下近期新增的脚本类文件 ls -la /tmp | grep -E "(php|sh|py)$" | awk '{print $9}' | xargs rm -rf
3. 锁定可疑账号
- 立即锁定
amolnxxx账号并重置密码(若确认已被入侵):
passwd -l amolnxxx # 查看该账号的登录记录,排查入侵时间点 last amolnxxx
- 全量检查服务器账号列表,删除未授权创建的可疑账号
4. 定位入侵入口
- 查看Apache访问日志(默认路径
/usr/local/apache/logs/access_log),查找45.140.X.X的访问记录、异常POST请求或漏洞扫描痕迹 - 检查网站目录下的可疑文件,比如被篡改的PHP脚本、新增的后门文件
- 排查cPanel账号的弱密码、未及时更新的CMS(如WordPress、Joomla)漏洞
5. 加固服务器配置
- 在cPanel的PHP设置中,将
exec、shell_exec、system、wget、curl_exec等高风险函数添加到disable_functions列表 - 给/tmp目录启用
noexec权限,禁止在该目录执行脚本 - 启用cPanel自带的
ConfigServer Security & Firewall (CSF)、Malware Scanner工具,定期扫描恶意文件 - 及时更新服务器系统、cPanel、PHP及所有网站程序到最新版本
内容的提问来源于stack exchange,提问作者behnam bahadori
相关产品推荐
相关产品推荐

