如何偵測哪個 PHP 腳本正在發送垃圾郵件

如何偵測哪個 PHP 腳本正在發送垃圾郵件

一個 PHP 腳本正在發送大量電子郵件。我想查一下源頭是什麼。所有電子郵件均透過使用者使用 apache 使用的 www-data 發送。當我檢查過程時,我得到這個結果:

www-data 16220  0.7  4.7 402508 95924 ?        S    09:37   0:06 /usr/sbin/apache2 -k start
www-data 16352  0.4  3.8 402132 78064 ?        S    09:39   0:03 /usr/sbin/apache2 -k start
www-data 16725  0.6  3.8 402472 78624 ?        S    09:46   0:02     /usr/sbin/apache2 -k start
www-data 16840  0.8  4.2 410744 87204 ?        S    09:48   0:01 /usr/sbin/apache2 -k start
www-data 16949  1.0  4.5 417560 93436 ?        S    09:49   0:01 /usr/sbin/apache2 -k start
www-data 16958  1.0  3.5 402120 72748 ?        S    09:50   0:01 /usr/sbin/apache2 -k start
www-data 16978  1.2  4.6 425160 94864 ?        S    09:51   0:00 /usr/sbin/apache2 -k start
www-data 16980  0.8  3.5 402140 72208 ?        S    09:51   0:00 /usr/sbin/apache2 -k start
www-data 16983  0.4  2.6 402160 54400 ?        S    09:51   0:00 /usr/sbin/apache2 -k start

Apache正在使用很多進程,我不知道發送郵件的腳本是什麼。

有沒有辦法做到這一點?

答案1

您也許可以執行strace 將所有正在運行的Apache 進程轉儲到檔案中,然後一旦垃圾郵件消失,看看是否可以追蹤發生的情況(例如,如果伺服器狀態正常,則使用mod_status 保存頻繁的伺服器狀態轉儲)透過查看檔案路徑,從 strace 中並不明顯)。

您可以嘗試類似以下的操作 - 但請注意,它可能會佔用大量資源。-s根據需要調整參數。

pidlist=''; \
for pid in `ps ax | grep apache2 |grep /usr/sbin/apache2 | awk '{print $1}'`;\
    do pidlist="$pidlist -p $pid"; \
done; \
strace -s 1024 -tt -F -f $pidlist  > strace_apache2.out 2>&1

相關內容