查看服务器性能指标
- 分析内存占用分布:使用专业的性能分析工具,如 Linux 下的 pmap 命令等,查看服务器进程对内存的占用分布,确定哪些进程占用了大量内存。在正常情况下,服务器的内存占用应该相对稳定,主要由一些常规的服务进程和应用程序占用。如果发现某个或某些进程的内存占用异常庞大,且与正常运行时的情况不符,那么这些进程可能受到了 DDoS 攻击的影响,或者是被攻击者利用来发起攻击
检查服务器日志
- 应用程序日志:检查服务器上运行的各种应用程序的日志文件,特别是与网络服务相关的应用程序,如 Web 服务器、邮件服务器等。查看是否有大量来自同一 IP 或 IP 段的异常请求记录,或者是否有频繁的连接建立和断开等异常行为的记录。这些可能是 DDoS 攻击的迹象,并且可能导致相关应用程序占用大量内存
分析网络流量
排查可疑进程与连接
- 网络连接排查:使用网络连接查看工具,如 netstat 命令等,查看服务器当前的网络连接状态。查找是否存在大量与可疑 IP 地址或端口的连接,特别是那些处于 ESTABLISHED 或 SYN_SENT 状态的连接。如果发现有大量异常的连接,可能是 DDoS 攻击正在进行,攻击者通过控制大量的僵尸主机与服务器建立连接,以耗尽服务器的资源