Linux 服务器安全扫描日志分析及端口占用说明
在对一台 Linux 服务器执行 rkhunter(Rootkit Hunter)安全扫描时,日志中出现了有关网络端口、系统账户以及配置的多项提示和警告。以下是对这些检测结果的详细分析及处理建议。 🟠 端口扫描结果 rkhunter 检测到 TCP 7000 端口被占用,并提示可能存在恶意 IRC bot 或 rootkit。进一步查看日志显示,该端口被 /usr/sbin/mysqld 占用,即为数据库服务 mysqld 进程。 通常情况下,MySQL 默认使用 3306 端口,若在配置文件(如 my.cnf)中修改过,可能会监听其他端口(例如测试环境或多实例场景下)。 验证端口使用情况 可通过以下命令确认具体占用情况: bashCopyEditsudo lsof -i :7000 或 bashCopyEditsudo netstat -tulnp | grep 7000 确认由 mysqld 绑定后,可判定为正常使用,无需担忧。 🟢 新增用户和组 扫描中提示 /etc/passwd 和 /etc/group 文件新增了以下用户和组: 这些是正常的软件安装(如 ClamAV …