Google Compute Engine WordPress虚拟机持续网络流量成因排查咨询
以下是针对该问题的具体排查步骤:
用实时流量工具定位流量方向
安装并使用iftop或nload工具,实时查看流量的来源/目标IP和端口,比netstat更直观:# Debian/Ubuntu系统安装iftop sudo apt update && sudo apt install iftop # 启动iftop监控默认网卡 sudo iftop该工具能快速识别流量是出站还是入站,以及对应的IP地址,帮你判断是正常服务流量还是异常流量。
用tcpdump抓包分析流量内容
抓取具体数据包,分析流量的协议和内容,确认是WordPress正常请求还是恶意流量:# 抓取eth0网卡的所有流量并保存到文件 sudo tcpdump -i eth0 -w traffic.pcap # 停止抓包后读取分析内容 sudo tcpdump -r traffic.pcap若发现大量指向陌生IP的请求,或非HTTP/HTTPS的不明协议流量,可进一步追踪这些IP的归属信息。
用ss命令替代netstat查看进程关联
netstat可能无法显示所有活跃连接,改用ss命令查看更详细的连接信息,包括进程ID和名称:# 显示所有TCP/UDP连接并关联对应进程 sudo ss -tulpn重点关注
ESTABLISHED状态的连接,查看对应进程是否为WordPress相关服务(如nginx、php-fpm),或是未知进程。排查WordPress插件、主题与后门
一键部署的WordPress可能存在恶意插件或被注入后门:- 登录WordPress后台,禁用所有插件后观察流量是否下降,逐一排查可疑插件;
- 检查
wp-content/uploads、wp-content/themes目录下的可疑文件,比如随机文件名的PHP脚本; - 使用WP-CLI查看活跃插件列表:
wp plugin list --status=active
检查定时任务
排查系统和WordPress的定时任务,确认是否有周期性发起网络请求的任务:- 查看系统级和用户级crontab:
sudo crontab -l crontab -l - 查看WordPress的wp-cron任务:
wp cron event list
留意是否存在陌生的定时任务在持续发起请求。
- 查看系统级和用户级crontab:
查看GCE官方监控面板
登录Google Cloud Console,查看该实例的网络监控面板,确认流量类型(入站/出站)、峰值时间,以及是否有特定IP持续产生流量。如果是Google内部服务(如Cloud Monitoring、CDN回源)的流量,大概率属于正常情况。检查系统隐藏进程
使用htop或ps auxf查看所有进程,重点关注root权限的未知进程:sudo apt install htop sudo htop观察进程的CPU、内存占用情况,确认是否有进程在持续发起网络请求。
内容的提问来源于stack exchange,提问作者Keerthi Kumar P

