精品国产人成在线_亚洲高清无码在线观看_国产在线视频国产永久2021_国产AV综合第一页一个的一区免费影院黑人_最近中文字幕MV高清在线视频

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Linux服務器被入侵后的檢測過程詳細資料分享

5RJg_mcuworld ? 來源:未知 ? 作者:易水寒 ? 2018-10-20 11:53 ? 次閱讀

故事是這樣的,大年初一,客戶反應他們服務器無法訪問,查看路由,發現某oracle+tomcat服務器UDP流量超大,把帶寬占完了,過年嘛,客戶那邊先找了當地的技術人員弄了幾天沒搞定,然后沒辦法大年初三的找我們弄…顧客是上帝!

其實吧以前也遇到過這類攻擊,當時某IDC都被打癱了,只不過馬兒不在我們的設備上,所以沒過多關注…

0×01 查找木馬

首先SSH登陸,top查看進程,發現奇怪名字的命令gejfhzthbp,一看就感覺有問題。

lsof–cgejfhzthbp

查看關聯文件,發現對外的tcp連接,不知道是不是反向shell…

執行命令

Whereisgejfhzthbp ls-algejfhzthbp

查看文件路徑。并查看文件創建時間,與入侵時間吻合。

順便把文件拷貝下來放到kali虛擬機試了下威力,幾秒鐘的結果如下…

之前還以為是外國人搞的,這應該能證明是國人搞的了…

0×02 恢復業務

首先kill進程,結果肯定沒那么簡單,進程換個名字又出來了

中間嘗試過很多過程,ps –ef |grep 發現父進程每次不一樣,關聯進程有時是sshd,有時是pwd,ls,中間裝了個VNC連接,然后關閉ssh服務,同樣無效,而且kill幾次之后發現父進程變成了1 ,水平有限,生產服務器,還是保守治療,以業務為主吧…

既然被人入侵了,首先還是把防火墻的SSH映射關掉吧,畢竟服務器現在還要用,還是寫幾條iptables規則吧

iptables-AOUTPUT-olo-jACCEPT

允許本機訪問本機

iptables-AOUTPUT-mstate--stateESTABLISHED-jACCEPT

允許主動訪問本服務器的請求

iptables-AOUTPUT–ptcp–d192.168.1.235-jACCEPT

允許服務器主動訪問的IP白名單

iptables-ADROP

拒絕對外訪問

到此,業務恢復正常。

0×03 查找原因

其實原因一開始我就意識到了是SSH的問題,只是先要幫人把業務恢復了再說,web端口方面就只有tomcat的,web漏洞都查過了,什么struts2,manager頁面,還有一些常規web漏洞均不會存在,除非有0day…. Oracle也不外連,只有個SSH

基于這一點,我直接查root賬戶ssh登陸日志,翻啊翻,終于….

cd/var/loglesssecure

如上圖,使用印尼IP爆破成功,而后面服務器內網IP登陸竟然是失敗,問了客戶,算是明白了怎么回事,他們年底加設備,給服務器臨時改了弱密碼方便各種第三方技術人員調試,然后估計忘了改回來,結果悲劇了,被壞人登陸了不說,root密碼還被改,自己都登不上…不知道他們老板知不知道…

繼續查看history文件,看人家都干了些什么。

壞人的操作過程基本就在這里了,他執行了好多腳本,誰知道他干了多少事,還是建議客戶重裝系統吧…

0×04 后記

主要還是自己經驗尚淺,linux運維玩的不熟,不知道怎么把馬兒徹底趕出去…大牛勿噴。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • Linux
    +關注

    關注

    87

    文章

    11229

    瀏覽量

    208927
  • 服務器
    +關注

    關注

    12

    文章

    9021

    瀏覽量

    85184
  • UDP
    UDP
    +關注

    關注

    0

    文章

    323

    瀏覽量

    33878

原文標題:經驗:記一次Linux服務器被入侵后的檢測過程!

文章出處:【微信號:mcuworld,微信公眾號:嵌入式資訊精選】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    京準電鐘:GPS時鐘服務器(NTP授時服務器資料詳細介紹書

    京準電鐘:GPS時鐘服務器(NTP授時服務器資料詳細介紹書 京準電鐘:GPS時鐘服務器(NTP授時服務
    發表于 06-18 14:52

    企業面試問答:Linux服務器如何防止中木馬?

    )。5、對重要配置文件、命令和WEB配置等文件做md5指紋及備份。6、安裝殺毒軟件clamav等,定期監測查殺木馬。7、配置服務器防火墻及入侵檢測服務。8、監控
    發表于 05-25 15:51

    光盤鏡像服務器詳細資料

    光盤鏡像服務器詳細資料   1. 光盤鏡像服務器      
    發表于 01-13 11:37 ?753次閱讀

    入侵服務器的癥狀分析與應對方法

    本指南中所謂的服務器入侵或者說被黑了的意思,是指未經授權的人或程序為了自己的目的登錄到服務器上去并使用其計算資源,通常會產生不好的影響。
    的頭像 發表于 12-25 10:26 ?3780次閱讀

    解析Linux如何判斷自己的服務器是否入侵檢測方法

    如何判斷自己的服務器是否入侵了呢?僅僅靠兩只手是不夠的,但兩只手也能起到一些作用,我們先來看看UNIX系統上一些入侵檢測方法,以
    的頭像 發表于 01-13 10:27 ?5984次閱讀

    客戶機和服務器的程序及生成文件的詳細資料免費下載

    本文檔的主要內容詳細介紹的是客戶機和服務器的程序及生成文件的詳細資料免費下載。
    發表于 10-12 14:43 ?6次下載
    客戶機和<b class='flag-5'>服務器</b>的程序及生成文件的<b class='flag-5'>詳細資料</b>免費下載

    如何在Linux下如何刪除大量文件的詳細資料概述

    本文檔的主要內容詳細介紹的是如何在Linux下刪除大量文件的過程詳細資料概述免費下載。
    發表于 11-14 17:10 ?7次下載

    嵌入式教程之Linux的基礎命令詳細資料說明

    本文檔的主要內容詳細介紹的是嵌入式教程之Linux的基礎命令詳細資料說明主要內容包括了:1.Linux常用命令2 Linux啟動
    發表于 12-06 17:31 ?8次下載
    嵌入式教程之<b class='flag-5'>Linux</b>的基礎命令<b class='flag-5'>詳細資料</b>說明

    Java程序設計教程之Java WEB服務器端編程的詳細資料說明

    本文檔詳細介紹的是Java程序設計教程之Java WEB服務器端編程的詳細資料說明主要內容包括了:1 Java Web服務器介紹,2 Servlet介紹,3 JSP介紹,4 Strut
    發表于 02-22 10:28 ?11次下載
    Java程序設計教程之Java WEB<b class='flag-5'>服務器</b>端編程的<b class='flag-5'>詳細資料</b>說明

    如何搭建Linux服務器詳細資料說明

    本文檔的主要內容詳細介紹的是如何搭建Linux服務器詳細資料說明主要內容包括了:1、搭建telnet服務器,2、搭建DHCP
    發表于 04-18 08:00 ?10次下載
    如何搭建<b class='flag-5'>Linux</b><b class='flag-5'>服務器</b>的<b class='flag-5'>詳細資料</b>說明

    LabVIEW的VI服務器詳細資料說明

    本文檔的主要內容詳細介紹的是LabVIEW的VI服務器詳細資料說明。
    發表于 07-16 08:00 ?20次下載
    LabVIEW的VI<b class='flag-5'>服務器</b><b class='flag-5'>詳細資料</b>說明

    MSSQL數據庫服務器的命令查看存儲過程詳細資料說明

    本文檔的主要內容詳細介紹的是MSSQL數據庫服務器的命令查看存儲過程詳細資料說明。
    發表于 11-01 17:29 ?10次下載

    Linux服務器入侵導致凍結的過程

    來自:看雪論壇,作者:Hefe https://bbs.pediy.com/thread-225163.htm 不一會運維的同事也到了,氣喘吁吁的說:我們有臺服務器阿里云凍結了,理由:對外惡意發包
    的頭像 發表于 09-01 16:11 ?3189次閱讀

    如何鑒別Linux服務器是否入侵

    隨著開源產品的越來越盛行,作為一個Linux運維工程師,能夠清晰地鑒別異常機器是否已經入侵了顯得至關重要,個人結合自己的工作經歷,整理了幾種常見的機器被黑情況供參考。
    的頭像 發表于 03-16 10:08 ?1283次閱讀

    服務器入侵挖礦的過程與解決方法

    常在河邊走,哪能不濕鞋。自認為安全防范意識不錯,沒想到服務器入侵挖礦的事情也能落到自己頭上。
    的頭像 發表于 07-22 16:47 ?6759次閱讀