在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Linux服務(wù)器被入侵后的檢測過程詳細(xì)資料分享

5RJg_mcuworld ? 來源:未知 ? 作者:易水寒 ? 2018-10-20 11:53 ? 次閱讀

故事是這樣的,大年初一,客戶反應(yīng)他們服務(wù)器無法訪問,查看路由,發(fā)現(xiàn)某oracle+tomcat服務(wù)器UDP流量超大,把帶寬占完了,過年嘛,客戶那邊先找了當(dāng)?shù)氐募夹g(shù)人員弄了幾天沒搞定,然后沒辦法大年初三的找我們弄…顧客是上帝!

其實(shí)吧以前也遇到過這類攻擊,當(dāng)時(shí)某IDC都被打癱了,只不過馬兒不在我們的設(shè)備上,所以沒過多關(guān)注…

0×01 查找木馬

首先SSH登陸,top查看進(jìn)程,發(fā)現(xiàn)奇怪名字的命令gejfhzthbp,一看就感覺有問題。

lsof–cgejfhzthbp

查看關(guān)聯(lián)文件,發(fā)現(xiàn)對外的tcp連接,不知道是不是反向shell…

執(zhí)行命令

Whereisgejfhzthbp ls-algejfhzthbp

查看文件路徑。并查看文件創(chuàng)建時(shí)間,與入侵時(shí)間吻合。

順便把文件拷貝下來放到kali虛擬機(jī)試了下威力,幾秒鐘的結(jié)果如下…

之前還以為是外國人搞的,這應(yīng)該能證明是國人搞的了…

0×02 恢復(fù)業(yè)務(wù)

首先kill進(jìn)程,結(jié)果肯定沒那么簡單,進(jìn)程換個(gè)名字又出來了

中間嘗試過很多過程,ps –ef |grep 發(fā)現(xiàn)父進(jìn)程每次不一樣,關(guān)聯(lián)進(jìn)程有時(shí)是sshd,有時(shí)是pwd,ls,中間裝了個(gè)VNC連接,然后關(guān)閉ssh服務(wù),同樣無效,而且kill幾次之后發(fā)現(xiàn)父進(jìn)程變成了1 ,水平有限,生產(chǎn)服務(wù)器,還是保守治療,以業(yè)務(wù)為主吧…

既然被人入侵了,首先還是把防火墻的SSH映射關(guān)掉吧,畢竟服務(wù)器現(xiàn)在還要用,還是寫幾條iptables規(guī)則吧

iptables-AOUTPUT-olo-jACCEPT

允許本機(jī)訪問本機(jī)

iptables-AOUTPUT-mstate--stateESTABLISHED-jACCEPT

允許主動(dòng)訪問本服務(wù)器的請求

iptables-AOUTPUT–ptcp–d192.168.1.235-jACCEPT

允許服務(wù)器主動(dòng)訪問的IP白名單

iptables-ADROP

拒絕對外訪問

到此,業(yè)務(wù)恢復(fù)正常。

0×03 查找原因

其實(shí)原因一開始我就意識到了是SSH的問題,只是先要幫人把業(yè)務(wù)恢復(fù)了再說,web端口方面就只有tomcat的,web漏洞都查過了,什么struts2,manager頁面,還有一些常規(guī)web漏洞均不會(huì)存在,除非有0day…. Oracle也不外連,只有個(gè)SSH

基于這一點(diǎn),我直接查root賬戶ssh登陸日志,翻啊翻,終于….

cd/var/loglesssecure

如上圖,使用印尼IP爆破成功,而后面服務(wù)器內(nèi)網(wǎng)IP登陸竟然是失敗,問了客戶,算是明白了怎么回事,他們年底加設(shè)備,給服務(wù)器臨時(shí)改了弱密碼方便各種第三方技術(shù)人員調(diào)試,然后估計(jì)忘了改回來,結(jié)果悲劇了,被壞人登陸了不說,root密碼還被改,自己都登不上…不知道他們老板知不知道…

繼續(xù)查看history文件,看人家都干了些什么。

壞人的操作過程基本就在這里了,他執(zhí)行了好多腳本,誰知道他干了多少事,還是建議客戶重裝系統(tǒng)吧…

0×04 后記

主要還是自己經(jīng)驗(yàn)尚淺,linux運(yùn)維玩的不熟,不知道怎么把馬兒徹底趕出去…大牛勿噴。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • Linux
    +關(guān)注

    關(guān)注

    87

    文章

    11469

    瀏覽量

    212923
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    13

    文章

    9717

    瀏覽量

    87388
  • UDP
    UDP
    +關(guān)注

    關(guān)注

    0

    文章

    330

    瀏覽量

    34511

原文標(biāo)題:經(jīng)驗(yàn):記一次Linux服務(wù)器被入侵后的檢測過程!

文章出處:【微信號:mcuworld,微信公眾號:嵌入式資訊精選】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    京準(zhǔn)電鐘:GPS時(shí)鐘服務(wù)器(NTP授時(shí)服務(wù)器資料詳細(xì)介紹書

    京準(zhǔn)電鐘:GPS時(shí)鐘服務(wù)器(NTP授時(shí)服務(wù)器資料詳細(xì)介紹書 京準(zhǔn)電鐘:GPS時(shí)鐘服務(wù)器(NTP授時(shí)服務(wù)
    發(fā)表于 06-18 14:52

    光盤鏡像服務(wù)器詳細(xì)資料

    光盤鏡像服務(wù)器詳細(xì)資料   1. 光盤鏡像服務(wù)器      
    發(fā)表于 01-13 11:37 ?816次閱讀

    入侵服務(wù)器的癥狀分析與應(yīng)對方法

    本指南中所謂的服務(wù)器入侵或者說被黑了的意思,是指未經(jīng)授權(quán)的人或程序?yàn)榱俗约旱哪康牡卿浀?b class='flag-5'>服務(wù)器上去并使用其計(jì)算資源,通常會(huì)產(chǎn)生不好的影響。
    的頭像 發(fā)表于 12-25 10:26 ?3987次閱讀

    解析Linux如何判斷自己的服務(wù)器是否入侵檢測方法

    如何判斷自己的服務(wù)器是否入侵了呢?僅僅靠兩只手是不夠的,但兩只手也能起到一些作用,我們先來看看UNIX系統(tǒng)上一些入侵檢測方法,以
    的頭像 發(fā)表于 01-13 10:27 ?6210次閱讀

    客戶機(jī)和服務(wù)器的程序及生成文件的詳細(xì)資料免費(fèi)下載

    本文檔的主要內(nèi)容詳細(xì)介紹的是客戶機(jī)和服務(wù)器的程序及生成文件的詳細(xì)資料免費(fèi)下載。
    發(fā)表于 10-12 14:43 ?6次下載
    客戶機(jī)和<b class='flag-5'>服務(wù)器</b>的程序及生成文件的<b class='flag-5'>詳細(xì)資料</b>免費(fèi)下載

    如何在Linux下如何刪除大量文件的詳細(xì)資料概述

    本文檔的主要內(nèi)容詳細(xì)介紹的是如何在Linux下刪除大量文件的過程詳細(xì)資料概述免費(fèi)下載。
    發(fā)表于 11-14 17:10 ?7次下載

    嵌入式教程之Linux的基礎(chǔ)命令詳細(xì)資料說明

    本文檔的主要內(nèi)容詳細(xì)介紹的是嵌入式教程之Linux的基礎(chǔ)命令詳細(xì)資料說明主要內(nèi)容包括了:1.Linux常用命令2 Linux啟動(dòng)
    發(fā)表于 12-06 17:31 ?8次下載
    嵌入式教程之<b class='flag-5'>Linux</b>的基礎(chǔ)命令<b class='flag-5'>詳細(xì)資料</b>說明

    Java程序設(shè)計(jì)教程之Java WEB服務(wù)器端編程的詳細(xì)資料說明

    本文檔詳細(xì)介紹的是Java程序設(shè)計(jì)教程之Java WEB服務(wù)器端編程的詳細(xì)資料說明主要內(nèi)容包括了:1 Java Web服務(wù)器介紹,2 Servlet介紹,3 JSP介紹,4 Strut
    發(fā)表于 02-22 10:28 ?11次下載
    Java程序設(shè)計(jì)教程之Java WEB<b class='flag-5'>服務(wù)器</b>端編程的<b class='flag-5'>詳細(xì)資料</b>說明

    如何搭建Linux服務(wù)器詳細(xì)資料說明

    本文檔的主要內(nèi)容詳細(xì)介紹的是如何搭建Linux服務(wù)器詳細(xì)資料說明主要內(nèi)容包括了:1、搭建telnet服務(wù)器,2、搭建DHCP
    發(fā)表于 04-18 08:00 ?10次下載
    如何搭建<b class='flag-5'>Linux</b><b class='flag-5'>服務(wù)器</b>的<b class='flag-5'>詳細(xì)資料</b>說明

    LabVIEW的VI服務(wù)器詳細(xì)資料說明

    本文檔的主要內(nèi)容詳細(xì)介紹的是LabVIEW的VI服務(wù)器詳細(xì)資料說明。
    發(fā)表于 07-16 08:00 ?20次下載
    LabVIEW的VI<b class='flag-5'>服務(wù)器</b><b class='flag-5'>詳細(xì)資料</b>說明

    MSSQL數(shù)據(jù)庫服務(wù)器的命令查看存儲(chǔ)過程詳細(xì)資料說明

    本文檔的主要內(nèi)容詳細(xì)介紹的是MSSQL數(shù)據(jù)庫服務(wù)器的命令查看存儲(chǔ)過程詳細(xì)資料說明。
    發(fā)表于 11-01 17:29 ?10次下載

    Linux服務(wù)器入侵導(dǎo)致凍結(jié)的過程

    來自:看雪論壇,作者:Hefe https://bbs.pediy.com/thread-225163.htm 不一會(huì)運(yùn)維的同事也到了,氣喘吁吁的說:我們有臺(tái)服務(wù)器阿里云凍結(jié)了,理由:對外惡意發(fā)包
    的頭像 發(fā)表于 09-01 16:11 ?3398次閱讀

    如何鑒別Linux服務(wù)器是否入侵

    隨著開源產(chǎn)品的越來越盛行,作為一個(gè)Linux運(yùn)維工程師,能夠清晰地鑒別異常機(jī)器是否已經(jīng)入侵了顯得至關(guān)重要,個(gè)人結(jié)合自己的工作經(jīng)歷,整理了幾種常見的機(jī)器被黑情況供參考。
    的頭像 發(fā)表于 03-16 10:08 ?1428次閱讀

    服務(wù)器入侵挖礦的過程與解決方法

    常在河邊走,哪能不濕鞋。自認(rèn)為安全防范意識不錯(cuò),沒想到服務(wù)器入侵挖礦的事情也能落到自己頭上。
    的頭像 發(fā)表于 07-22 16:47 ?7138次閱讀

    termius如何使用,termius如何使用的過程,linux服務(wù)器遠(yuǎn)程連接的實(shí)用教程

    ? ?? ? ?隨著技術(shù)的不斷進(jìn)步,服務(wù)器遠(yuǎn)程連接技術(shù)也在不斷提升其性能和安全性,以滿足企業(yè)日益增長的需求。本文將和大家一起討論termius如何使用的過程以及Linux遠(yuǎn)程桌面
    的頭像 發(fā)表于 12-19 11:31 ?650次閱讀
    termius如何使用,termius如何使用的<b class='flag-5'>過程</b>,<b class='flag-5'>linux</b><b class='flag-5'>服務(wù)器</b>遠(yuǎn)程連接的實(shí)用教程
    主站蜘蛛池模板: 亚洲国产精品丝袜在线观看 | 亚洲精品久久久久午夜三 | 亚洲人成伊人成综合网久久 | 免费的黄视频 | 国内a级毛片免费··· | 一区二区免费看 | 天堂中文字幕在线观看 | 1v1双性受整夜不拔bl | 最近2018年在线中文字幕高清 | 色综合久久久久久久久五月 | 欧美一区二区在线观看视频 | 97夜夜澡人人爽人人喊一欧美 | 日本亚洲在线 | 午夜三级视频 | a免费网站 | 色视频在线观看免费 | 色综合色综合色综合色综合 | 亚洲成在人线中文字幕 | 网站国产 | 天天操人人 | 国产网站免费观看 | 国产深夜福利在线观看网站 | 乱码中文字幕人成在线 | 天天操天天爽天天射 | 精品卡一卡二 卡四卡视频 精品噜噜噜噜久久久久久久久 | 国产黄色的视频 | 国产精品天天影视久久综合网 | 国产成人v爽在线免播放观看 | 亚洲成人在线网 | 久久新地址| 97夜夜澡人人爽人人喊一欧美 | 天天av天天翘天天综合网 | 一级片aaaaaa | 欧美zooz人禽交免费 | 色综合天天综久久久噜噜噜久久〔 | 天堂在线最新版资源www | 成人网中文字幕色 | 色亚洲欧美 | 好紧好爽的午夜寂寞视频 | 在线天堂中文在线网 | 日本免费人成黄页在线观看视频 |