You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何阻止Cron中的恶意执行?cPanel+Apache服务器异常排查求助

问题分析与解决方案

异常进程本质

这是服务器遭恶意入侵的典型特征:

  • 入侵者利用被攻陷的amolnxxx账号(在jailshell环境下),从恶意IP45.140.X.X下载恶意脚本start.php并保存到/tmp/codeItems3
  • 执行时通过-d disable_functions=参数绕过PHP的禁用函数限制,让恶意脚本获得高权限运行,大概率用于挖矿、群发垃圾邮件、窃取数据或发起后续攻击

紧急处置步骤

1. 立即终止恶意进程

执行命令强制杀掉关联进程:

kill -9 17549 17581
# 批量清理所有关联的PHP恶意进程
ps aux | grep /tmp/codeItems3 | grep -v grep | awk '{print $2}' | xargs kill -9

2. 删除恶意文件

清理/tmp目录下的恶意脚本及可疑文件:

rm -rf /tmp/codeItems3
# 排查并删除/tmp下近期新增的脚本类文件
ls -la /tmp | grep -E "(php|sh|py)$" | awk '{print $9}' | xargs rm -rf

3. 锁定可疑账号

  • 立即锁定amolnxxx账号并重置密码(若确认已被入侵):
passwd -l amolnxxx
# 查看该账号的登录记录,排查入侵时间点
last amolnxxx
  • 全量检查服务器账号列表,删除未授权创建的可疑账号

4. 定位入侵入口

  • 查看Apache访问日志(默认路径/usr/local/apache/logs/access_log),查找45.140.X.X的访问记录、异常POST请求或漏洞扫描痕迹
  • 检查网站目录下的可疑文件,比如被篡改的PHP脚本、新增的后门文件
  • 排查cPanel账号的弱密码、未及时更新的CMS(如WordPress、Joomla)漏洞

5. 加固服务器配置

  • 在cPanel的PHP设置中,将exec、shell_exec、system、wget、curl_exec等高风险函数添加到disable_functions列表
  • 给/tmp目录启用noexec权限,禁止在该目录执行脚本
  • 启用cPanel自带的ConfigServer Security & Firewall (CSF)、Malware Scanner工具,定期扫描恶意文件
  • 及时更新服务器系统、cPanel、PHP及所有网站程序到最新版本

内容的提问来源于stack exchange,提问作者behnam bahadori

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 11:45:07