故事是這樣的,大年初一,客戶反應他們服務器無法訪問,查看路由,發現某oracle+tomcat服務器UDP流量超大,把帶寬占完了,過年嘛,客戶那邊先找了當地的技術人員弄了幾天沒搞定,然后沒辦法大年初三的找我們弄…顧客是上帝!
其實吧以前也遇到過這類攻擊,當時某IDC都被打癱了,只不過馬兒不在我們的設備上,所以沒過多關注…
0×01 查找木馬
首先SSH登陸,top查看進程,發現奇怪名字的命令gejfhzthbp,一看就感覺有問題。
lsof–cgejfhzthbp
查看關聯文件,發現對外的tcp連接,不知道是不是反向shell…
執行命令
Whereisgejfhzthbp ls-algejfhzthbp
查看文件路徑。并查看文件創建時間,與入侵時間吻合。
順便把文件拷貝下來放到kali虛擬機試了下威力,幾秒鐘的結果如下…
之前還以為是外國人搞的,這應該能證明是國人搞的了…
0×02 恢復業務
首先kill進程,結果肯定沒那么簡單,進程換個名字又出來了
中間嘗試過很多過程,ps –ef |grep 發現父進程每次不一樣,關聯進程有時是sshd,有時是pwd,ls,中間裝了個VNC連接,然后關閉ssh服務,同樣無效,而且kill幾次之后發現父進程變成了1 ,水平有限,生產服務器,還是保守治療,以業務為主吧…
既然被人入侵了,首先還是把防火墻的SSH映射關掉吧,畢竟服務器現在還要用,還是寫幾條iptables規則吧
iptables-AOUTPUT-olo-jACCEPT
允許本機訪問本機
iptables-AOUTPUT-mstate--stateESTABLISHED-jACCEPT
允許主動訪問本服務器的請求
iptables-AOUTPUT–ptcp–d192.168.1.235-jACCEPT
允許服務器主動訪問的IP白名單
iptables-ADROP
拒絕對外訪問
到此,業務恢復正常。
0×03 查找原因
其實原因一開始我就意識到了是SSH的問題,只是先要幫人把業務恢復了再說,web端口方面就只有tomcat的,web漏洞都查過了,什么struts2,manager頁面,還有一些常規web漏洞均不會存在,除非有0day…. Oracle也不外連,只有個SSH
基于這一點,我直接查root賬戶ssh登陸日志,翻啊翻,終于….
cd/var/loglesssecure
如上圖,使用印尼IP爆破成功,而后面服務器內網IP登陸竟然是失敗,問了客戶,算是明白了怎么回事,他們年底加設備,給服務器臨時改了弱密碼方便各種第三方技術人員調試,然后估計忘了改回來,結果悲劇了,被壞人登陸了不說,root密碼還被改,自己都登不上…不知道他們老板知不知道…
繼續查看history文件,看人家都干了些什么。
壞人的操作過程基本就在這里了,他執行了好多腳本,誰知道他干了多少事,還是建議客戶重裝系統吧…
0×04 后記
主要還是自己經驗尚淺,linux運維玩的不熟,不知道怎么把馬兒徹底趕出去…大牛勿噴。
-
Linux
+關注
關注
87文章
11322瀏覽量
209870 -
服務器
+關注
關注
12文章
9239瀏覽量
85675 -
UDP
+關注
關注
0文章
327瀏覽量
33995
原文標題:經驗:記一次Linux服務器被入侵后的檢測過程!
文章出處:【微信號:mcuworld,微信公眾號:嵌入式資訊精選】歡迎添加關注!文章轉載請注明出處。
發布評論請先 登錄
相關推薦
被入侵服務器的癥狀分析與應對方法
解析Linux如何判斷自己的服務器是否被入侵的檢測方法
嵌入式教程之Linux的基礎命令詳細資料說明
![嵌入式教程之<b class='flag-5'>Linux</b>的基礎命令<b class='flag-5'>詳細資料</b>說明](https://file.elecfans.com/web1/M00/7D/77/pIYBAFwI7YWAP544AACLGPJIIds312.png)
Java程序設計教程之Java WEB服務器端編程的詳細資料說明
![Java程序設計教程之Java WEB<b class='flag-5'>服務器</b>端編程的<b class='flag-5'>詳細資料</b>說明](https://file.elecfans.com/web1/M00/85/CF/pIYBAFxvY3KAZWhaAAB2Wn-J0cA970.png)
如何搭建Linux服務器的詳細資料說明
![如何搭建<b class='flag-5'>Linux</b><b class='flag-5'>服務器</b>的<b class='flag-5'>詳細資料</b>說明](https://file.elecfans.com/web1/M00/8E/FC/pIYBAFy39HOAOkXhAALcZ26k2S8891.png)
Linux服務器被入侵導致凍結的過程
如何鑒別Linux服務器是否被入侵
termius如何使用,termius如何使用的過程,linux服務器遠程連接的實用教程
![termius如何使用,termius如何使用的<b class='flag-5'>過程</b>,<b class='flag-5'>linux</b><b class='flag-5'>服務器</b>遠程連接的實用教程](https://file1.elecfans.com/web3/M00/02/DA/wKgZPGdiX3yAXdQLAAK9FBOIgKY662.png)
評論