VPS HC
Trang Chủ / Blog / Kiểm tra VPS có bị nhiễm Botnet không và cách xử lý

Kiểm tra VPS có bị nhiễm Botnet không và cách xử lý

Tác giả
Nguyễn Chiến
Ngày đăng
15/06/2026
Lượt xem
37
Kiểm tra VPS có bị nhiễm Botnet không và cách xử lý

Botnet là mạng lưới máy tính bị hack, bị điều khiển từ xa để tấn công DDoS, gửi spam, đào coin... mà chủ sở hữu không hay biết. VPS bị botnet sẽ bị nhà mạng suspend, IP bị blacklist, bandwidth bị dùng hết.

Dấu hiệu VPS bị nhiễm Botnet:

  • CPU/RAM cao bất thường dù không chạy gì nặng
  • Bandwidth tiêu thụ nhiều đột biến
  • Có kết nối lạ đến IP nước ngoài
  • VPS bị nhà mạng cảnh báo spam/attack
  • Có process lạ chạy nền không rõ nguồn gốc
  • Crontab có dòng lạ không do bạn tạo

Bước 1: Kiểm tra process lạ

# Xem process đang chạy, sắp xếp theo CPU
top
ps aux --sort=-%cpu | head -20
ps aux --sort=-%mem | head -20

# Tìm process ẩn (so sánh ps với /proc)
ps -ef | awk "{print $2}" | sort -n > /tmp/ps_list.txt
ls /proc | grep -E "^[0-9]+$" | sort -n > /tmp/proc_list.txt
diff /tmp/ps_list.txt /tmp/proc_list.txt

Bước 2: Kiểm tra kết nối mạng lạ

# Xem tất cả kết nối đang active
ss -tnp
netstat -tnp 2>/dev/null

# Xem IP nào đang kết nối nhiều bất thường
ss -tn state established | awk "{print $5}" | cut -d: -f1 | sort | uniq -c | sort -rn | head -20

# Xem process nào đang dùng network nhiều
nethogs    # cần cài: apt install nethogs
iftop      # cần cài: apt install iftop

Bước 3: Kiểm tra crontab

# Crontab của root
crontab -l

# Crontab của tất cả user
for user in $(cut -f1 -d: /etc/passwd); do
    echo "=== $user ==="; crontab -u $user -l 2>/dev/null
done

# Crontab hệ thống
cat /etc/crontab
ls -la /etc/cron.d/
ls -la /etc/cron.daily/ /etc/cron.hourly/

Bước 4: Kiểm tra file lạ mới tạo

# Tìm file thực thi mới tạo trong 7 ngày qua
find /tmp /var/tmp /dev/shm -type f -mtime -7 2>/dev/null
find /home /root /var/www -name "*.sh" -mtime -7 2>/dev/null
find / -perm -4000 -type f 2>/dev/null | head -20    # SUID files

Bước 5: Cài và quét bằng công cụ chuyên dụng

# Cài rkhunter - quét rootkit
apt install -y rkhunter
rkhunter --update
rkhunter --check --skip-keypress

# Cài chkrootkit
apt install -y chkrootkit
chkrootkit

# Cài ClamAV - quét virus/malware
apt install -y clamav clamav-daemon
freshclam    # update database
clamscan -r /var/www /home /tmp --infected --remove 2>/dev/null

Bước 6: Kiểm tra SSH login lạ

# Xem lịch sử đăng nhập
last | head -30
lastb | head -20    # đăng nhập thất bại

# Xem auth log
grep "Accepted" /var/log/auth.log | tail -20
grep "Failed password" /var/log/auth.log | awk "{print $11}" | sort | uniq -c | sort -rn | head -10

Bước 7: Kiểm tra IP có trong blacklist không

Truy cập các trang sau để kiểm tra IP VPS:

  • https://mxtoolbox.com/blacklists.aspx
  • https://www.spamhaus.org/lookup/
  • https://check.spamcop.net/

Xử lý khi phát hiện bị botnet:

# 1. Kill ngay process lạ
kill -9 PID_CUA_PROCESS_LA

# 2. Xóa file malware
rm -f /tmp/ten_file_la
rm -f /var/tmp/ten_file_la

# 3. Xóa crontab lạ
crontab -e    # xóa dòng lạ

# 4. Đổi password root ngay
passwd root

# 5. Kiểm tra và xóa SSH key lạ
cat ~/.ssh/authorized_keys
# Xóa key không nhận ra

Biện pháp phòng ngừa sau khi xử lý:

  • Đổi port SSH khỏi 22
  • Cài Fail2ban chặn brute force
  • Bật UFW/iptables, chỉ mở port cần thiết
  • Dùng SSH key thay password
  • Update hệ thống thường xuyên: apt update && apt upgrade
  • Không chạy script lạ từ internet mà không đọc kỹ

Lưu ý: Nếu VPS bị nhiễm nặng, cách an toàn nhất là rebuild VPS từ đầu (reinstall OS), restore data từ backup sạch.

Có thể bạn cần xem thêm
Quay lại Blog
Bài viết đã được kiểm duyệt bởi VPS HC Team Cập nhật lần cuối: 15/06/2026

Bài Viết Liên Quan

Cần VPS tốc độ cao, giá hợp lý?

Khởi tạo trong vài phút · Hỗ trợ 24/7 · Uptime 99.99%

Dùng Thử Miễn Phí