应用办公生活信息教育商业
投稿投诉
商业财经
汽车智能
教育国际
房产环球
信息数码
热点科技
生活手机
晨报新闻
办公软件
科学动态
应用生物
体育时事

抓鸡实录一次服务器沦陷为肉鸡后的排查过程

  一、问题现象
  事情起因是突然发现一台oracle服务器外网流量跑的很高,明显和平常不一样,最高达到了200M左右,这明显是不可能的,因为oracle根本不与外界交互,第一感觉是服务器被入侵了。被人当做肉鸡了,在大量发包。
  这是台centos7。564位的系统,已经在线上运行了70多天了。
  二、排查问题
  排查问题的第一步是查看此服务器的网络带宽情况,通过监控系统显示,此台服务器占满了200M的带宽,已经持续了半个多小时,接着第二步登录服务器查看情况,通过ssh登录服务器非常慢,这应该就是带宽被占满的缘故,不过最后还是登录上了服务器,下面是一个top的结果;
  可以看到,有一个异常的进程占用资源比较高,名字不仔细看还真以为是一个Web服务进程。但是这个nginx1确实不是正常的进程。
  接着,通过peef命令又发现了一些异常:
  发现有个etcnginx1进程,然后查看了这个文件,是个二进制程序,基本断定这就是木马文件。
  同时又发现,usrbindpkgdpsef这个进程非常异常,因为正常情况下ps命令应该在bin目录下才对。于是进入usrbindpkgd目录查看了一下情况,又发现了一些命令,如下图所示:
  由于无法判断,用了最笨的办法,找了一台正常的机器,查看了一下ps命令这个文件的大小,发现只有80K左右,又检查了usrbindpkgdps,发现文件大小不对,接着又检查了两个文件的md5,发现也不一样。
  初步判断,这些文件都伪装的外壳命令,其实都是有后门的木马。
  继续查看系统可疑目录,首先查看定时任务文件crontab,并没有发现异常,然后查看系统启动文件rc。local,也没有什么异常,接着进入etcinit。d目录查看,又发现了比较奇怪的脚本文件DbSecuritySpt、selinux,如下图所示:
  这两个文件在正常的系统下是没有的,所以也初步断定是异常文件。
  接着继续查看系统进程,通过psef命令,又发现了几个异常进程,一个是usrbinbsdport,另一个是usrsbin。sshd,这两个进程时隐时现,在出现的瞬间被我抓到了。
  查看发现usrbinbsdport是个目录,进入目录,发行了几个文件,如下图:
  有getty字眼,这不是终端管理程序吗,它用来开启终端,进行终端的初始化,设置终端,这里出现了终端,马上联想到是否跟登录相关,于是紧接着,又发现了usrsbin。sshd,很明显,这个隐藏的二进制文件。sshd就是个后门文件,表面像sshd进程,其实完全不是。
  最后,又查看了木马最喜欢出现的目录tmp,也发现了异常文件,从名字上感觉好像是监控木马程序的,如下图所示:
  检查到这里,基本查明了系统中可能出现的异常文件,当然,不排除还有更多的,下面的排查就是查找更多可疑文件,然后删除即可。
  三、查杀病毒文件
  要清楚系统中的牧马病毒,第一步要做的是先清除这些可疑的文件,这里总结了下此类植入牧马各种可疑的文件,供大家参考:
  检查是否有下面路径文件catetcrc。dinit。dselinuxcatetcrc。dinit。dDbSecuritySptlsusrbinbsdportlsusrbindpkgd
  检查下面文件大小是否正常,可以和正常机器中的文件做比对:lslhbinnetstatlslhbinpslslhusrsbinlsoflslhusrsbinss
  如果发现有上面可疑文件,需要全部删除,可删除的文件或目录如下:rmrfusrbindpkgd(psnetstatlsofss)这是加壳命令目录rmrfusrbinbsdport这是木马程序rmfusrbin。sshd这是木马后门rmftmpgates。lodrmftmpmoni。lodrmfetcrc。dinit。dDbSecuritySpt这是启动上述描述的那些木马后的变种程序rmfetcrc。drc1。dS97DbSecuritySpt删除自启动rmfetcrc。drc2。dS97DbSecuritySptrmfetcrc。drc3。dS97DbSecuritySptrmfetcrc。drc4。dS97DbSecuritySptrmfetcrc。drc5。dS97DbSecuritySptrmfetcrc。dinit。dselinux这个selinux是个假象,其实启动的是usrbinbsdportgetty程序rmfetcrc。drc1。dS99selinux删除自启动rmfetcrc。drc2。dS99selinuxrmfetcrc。drc3。dS99selinuxrmfetcrc。drc4。dS99selinuxrmfetcrc。drc5。dS99selinux
  上面的一些命令(psnetstatlsofss)删除后,系统中这些命令就不能使用了,怎么恢复这些命令呢,有两种方式:一个是从别的同版本机器上拷贝一个正常的文件过来,另一个是通过rpm文件重新安装这些命令。
  例如,删除了ps命令后,可以通过yum安装ps命令:〔rootserver〕yumyreinstallprocps
  其中,procps包中包含了ps命令。〔rootserver〕yumyreinstallnettools〔rootserver〕yumyreinstalllsof〔rootserver〕yumyreinstalliproute
  上面三个命令是依次重新安装netstat、lsof、ss命令。
  四、找出异常程序并杀死
  所有可疑文件都删除后,通过top、ps等命令查看可疑进程,全部kill掉即可,这样进程kill之后,因为启动文件已经清除,所以也就不会再次启动或者生成牧马文件了。
  这个案例是个典型的文件级别rootkit植入系统导致的,最后检查植入的原因是由于这台oracle服务器有外网IP,并且没设置任何防火墙策略,同时,服务器上有个oracle用户,密码和用户名一样,这样一来,黑客通过服务器暴露在外网的22端口,然后通过暴力破解,通过这个oracle用户登录到了系统上,进而植入了这个rootkit病毒。

地球轨道变化可直接驱动气候突变常言道以史为鉴,可以知兴替。史不仅仅是短暂的人类文明演化历史,更是漫长的地球自然变化史。约270万年前,随着北半球大陆冰盖的逐渐发育,气候系统开始经历万年尺度为周期的冷暖……詹皇1966又遭遇受伤惊魂决胜5分钟未能得分北京时间10月25日,湖人在主场121118战胜灰熊,结束连败。勒布朗詹姆斯19投7中得到19分6篮板6助攻,但在末节关键时刻未能做出得分贡献。湖人新赛季状态十分挣扎,仍……看淡世事沧桑,内心安然无恙人活一辈子,就活一颗心,我们只需做好自己,从心而活,仰不愧天,俯不愧地,无愧于人,无愧于心,如此,便安好。做好自己,把自己的生活过好,把脚下的路走好,将自己的心守好,至于……北京多区公布2022年GDP!如何读懂这份成绩单?2023年近日,北京各区的地区生产总值(GDP)、一般公共预算收入等数据陆续出炉。在已经公布GDP的各区中,东城区GDP增速位居城六区第一,海淀区GDP首次突破万亿元,其他各区经济增速普……瓦妮莎再收巨款!可口可乐收购科比公司,哈登喊话黑曼巴科比去世以后,妻子瓦妮莎一直带着几个女儿一同生活,至今没有再找人生伴侣,但因为科比职业生涯赚得了大笔美金,瓦妮莎和孩子们生活的是衣食无忧。近日,瓦妮莎再次收获了一笔巨款。……红米K40凭什么成为了今年双十一最受宠的手机呢?很多人和我一样都是懵逼的吧!总感觉红米手机一般般的怎么就能让这么多人不约而同的选择入手这款红米K40手机呢?今天小编就带大家了解一下红米K40整体的一个情况。RedmiK……豪取11连胜!太阳势不可挡,保罗1814,艾顿817达里程碑北京时间11月20日上午11:00,NBA常规赛的较量正在如火如荼地进行,菲尼克斯太阳坐镇主场迎击达拉斯独行侠。此前,太阳队已经迎来了一波10连胜,是以11胜3负的战绩仅次于金……今日正能量图片人生从来没有真正的绝境:无论遭受多少艰辛,无论经历多少苦难,只要一个人的心中还怀着一粒信念的种子,那么总有一天,他就能走出困境,让生命重新开花结果。当机会呈现在眼前时,若能牢牢……海信微软宣布生态合作1月9日,海信与微软宣布达成生态合作,双方将借助海信商用显示VisionHub智慧平板产品,基于微软Teams音视频能力,以及微软智能云Azure通信服务(AzureCommu……华为不讲武德,以另类方式发布5G手机,网友直呼干得漂亮众所周知,自从老美对华为进行5G打压和芯片生产阻碍之后,华为最赚钱的手机业务就遭受到了巨大打击,当其它手机厂家都在发布5G手机的时候,华为只能发布4G手机。作为5G技术的主要推……李子柒终将不再是李子柒停更了三个月以后,李子柒终于有了新消息。不过,这个消息并不是什么好消息,而是四川子柒文化起诉MCN机构杭州微念的消息。尽管外界对于这个事情早就有过心理预期,但是,等……三天连投两家车企,宁德时代有何企图?作者东关大先生出品电动公会坚称不造车的宁德时代,最近将投资的触角伸向了整车企业。11月8日,哪吒汽车官方宣布与宁德时代签署战略协议,宁德时代将参与哪吒汽车D2……
一路向南莆田少林寺南少林寺,前身为林泉院,福建省莆田市荔城区西天尾镇九莲山林山村,距市区约17千米。南少林寺始建于南朝陈永定元年(557年)。唐初因十三棍僧救唐主有功,太宗皇帝特敕北少林昙……华为因祸得福?看一下这三个消息中国科技缺芯少魂的问题多年来一直被国人关注。美国对中国科技进行打压以来,解决芯(芯片)和魂(操作系统)的问题变得更加急迫。不论是芯片相关还是操作系统相关的技术,美国企业都……罗泽恩昆库没法首发德布劳内很强哈兰德心态相当出众RB莱比锡主教练马尔科罗泽出席了对阵曼城的赛前发布会。关于对阵曼城我对我们的团队很有信心!明天我们要抓住机会,因为我们对阵的是世界上最好的球队之一。要做到这一点,我……成立雷锋式服务专班,推动高质量发展湘江新区一对一服务让企业不刊载于《湖南日报》2023年3月28日09版湖南日报3月27日讯(全媒体记者王晗通讯员彭娟)项目公司、建设单位、职能部门负责人齐聚一室,摆问题、明责任、定措施近日,一场解……别让近视毁了孩子的未来!儿童近视大揭秘,这样预防最有效!I。引言:近视在儿童中日益普遍,影响孩子的健康和学习。本文将深入探讨儿童近视的成因和预防措施。II。什么是近视:近视,也叫近视眼,是一种常见的眼科疾病。它是由……注意!这些饮料,也会引发痛风!快看看你是不是每天都在喝?现在,患有痛风的人越来越多了,据《2021中国高尿酸及痛风趋势白皮书》数据显示,我国高尿酸血症的总体患病率高达13。3,患病人数约为1。77亿,而再高尿酸血症的群体中,痛风的发……一句话CBA比赛广东杜峰回归,山东送温暖四川,辽宁更换首发!CBA比赛激战正酣:今日一共有7场常规赛!一句话总结比赛:1。首钢换帅立竿见影!2。新疆第三阶段开门黑!3。深圳闷声9连胜!4。广东不能没有杜峰!……眼见真的为实?NO!探寻深度合成乱象破解之道【法治护我心《互联网信息服务深度合成管理规定》系列解读】光明网记者李飞孔繁鑫近年来,不少AI换脸魔法变声类应用走红网络;影像修复让影视爱好者得以重温高清的老电影;电……新加坡大满贯赛事分析,孙颖莎成为核心,樊振东接班,马龙伟大2023年新加坡大满贯赛事已经结束,结果证明了国乒整体优势依然明显,五个单项冠军全部被国乒队员夺得,让我们看看赛果:一、混双冠军孙颖莎王楚钦,亚军张本智和早田希娜。……成年人的世界,就是这么现实1、只要滤镜用得好,个个颜值都爆表。2、谈恋爱请冲我来好吗?找我朋友算什么本事。3、跟朋友一直在吐槽生活的烂事,朋友说:算了说点开心的吧!之后我们就陷入了长久的沉默……2换1!掘金报价格林,筹码诚意满满静悄悄的,掘金以28胜13负,68。3胜率安静低调地爬上了西部第一的位置。当大多数人们、媒体、专业人士总是把聚焦和赞美给了灰熊、给了莫兰特,把期待和惊艳给了独行侠、给予东……新加坡经济学家中国经济的火车头让东盟复苏更稳更快导读近年来,全球发展态势并不乐观,东盟国家不免对本国的经济前景有所担忧。但根据世界银行、国际货币基金组织等机构的预测,在后疫情时代,东盟已经并将持续从中国经济复苏中受益。……
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网