百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

记录网盾服务器被黑过程的排查和思考

bigegpt 2025-01-14 10:45 3 浏览

网盾服务器一直打着:让技术化繁为简的宗旨运营了十几年,奈何在某个月黑风高的晚上……

前一阵子网盾搞活动,我啥也不说,买了个轻量级的服务器,想要部署一下自己的网站。(尽管网站就那样,但我总感觉我有希望。)

事情进展得十分顺利。

直到某个月黑风高的晚上,我一如既然地打开网站,想看一下网站的流量,发现……打不开???

好在我学过网络安全,我开始了一系列的排查……(好难啊,这跟上课讲得完全不一样)

1.排查日志

首先,我需要登录服务器,检查异常登录的日志。

好家伙,我服务器上不去。(这个时候客服可能发现了我的问题,告诉我可以为我提供免费服务,询问我是否需要。我不,我要自己尝试!)

1)VNC登录服务器

VNC (Virtual Network Computing)是虚拟网络计算机的缩写。是一款优秀的远程控制工具软件,由著名的AT&T的欧洲研究实验室开发的。基于UNIX和Linux操作系统的免费的开放源码软件,远程控制能力强大,高效实用,其性能可以和Windows和MAC中的任何远程控制软件媲美。

我第一时间想到的就是我的密码登录被禁用了

于是我在网盾后台使用VNC登录。

不能用SSH远程登录的时候,可以用VNC登录服务器。

2)检查sshd_config文件

检查/etc/ssh/sshd_config文件,发现真的被修改了。(直接好家伙……)

PasswordAuthentication no /*不允许密码登录*/

既然密码登录被禁止,那就只能尝试用秘钥登录了。

先改成yes,重启sshd。

systemctl restart  sshd

3)终端重新登录

修改完成之后,在本地使用终端工具重新登录,毕竟VNC登录还是较为复杂。

恩,成了。

检查authorized_keys文件

vi /root/.ssh/authorized_keys

不讲武德啊,给我的服务器加了什么鬼东西。

4)检查登录日志

运用last和history命令,检查登录日志和操作日志

last /*查看所有登录过的IP*/
history /*查看操作的命令记录*/

不难发现,没有什么异常IP。这其实不怪,如果真的登录成功,登录日志很有可能是会被删除的。

我们在用lastb命令检查一下:

lastb /*列出登入系统失败的用户相关信息*/


关于lastb结果注释:

第一列:用户名

第二列:终端位置

第三列:登录IP或者内核

第四列:开始时间

第五列:结束时间 (still login in 未退出 down 正常关机 crash 强制关机)

以上结果显示,我的服务器被暴力撞库了。(看来之前的只是没白学)

一看这个IP,应该是通过代理的。第二张图对方甚至直接用root去撞库,应该是找到了用户名,然后登陆修改了我的秘钥。

检查IP:

IP显示为国外的,很难确定具体位置,也有可能是找了代理IP。(或者说vps)

2.排查木马文件

1)top命令

简单的top命令无法具体显示木马进程,似乎一切正常,或者说,我的top命令已经被修改。

2)busybox命令

用这个命令可以查看到隐藏在CPU的进程,原始的top已被修改,无法显示病毒的进程,只能在busybox中运行。

下载网盾给的排查工具busybox

功夫不负有心人,抓到了木马的小尾巴:

CPU利用率近100% ,挖矿无疑了。

实在没办法,找了网盾的技术。

找到了,pamdicks,杀掉他并删除,应该差不多了。

如果不输入全程,ls、ll、lsattr文件是无法显示木马文件的:

删除前我再看一遍:

ls -lh/proc/5445/fd
top -H -p 5445

这个pamdicks进程有6个子线程:

最后查到是一个二进制文件,知识范围到顶了,打不开,删除算了。

奈何小编网站要抓紧更新了,今天就更新到这里了。

明天将会为大家介绍木马文件的删除、找源头以及如何预防。

记得等我!

相关推荐

10w qps缓存数据库——Redis(redis缓存调优)

一、Redis数据库介绍:Redis:非关系型缓存数据库nosql:非关系型数据库没有表,没有表与表之间的关系,更不存在外键存储数据的形式为key:values的形式c语言写的服务(监听端口),用来存...

Redis系列专题4--Redis配置参数详解

本文基于windowsX64,3.2.100版本讲解,不同版本默认配置参数不同在Redis中,Redis的根目录中有一个配置文件(redis.conf,windows下为redis.windows....

开源一夏 | 23 张图,4500 字从入门到精通解释 Redis

redis是目前出场率最高的NoSQL数据库,同时也是一个开源的数据结构存储系统,在缓存、数据库、消息处理等场景使用的非常多,本文瑞哥就带着大家用一篇文章入门这个强大的开源数据库——Redis。...

redis的简单与集群搭建(redis建立集群)

Redis是什么?是开源免费用c语言编写的单线程高性能的(key-value形式)内存数据库,基于内存运行并支持持久化的nosql数据库作用主要用来做缓存,单不仅仅是做缓存,比如:redis的计数器生...

推荐几个好用Redis图形化客户端工具

RedisPlushttps://gitee.com/MaxBill/RedisPlusRedisPlus是为Redis可视化管理开发的一款开源免费的桌面客户端软件,支持Windows、Linux...

关于Redis在windows上运行及fork函数问题

Redis在将数据库进行持久化操作时,需要fork一个进程,但是windows并不支持fork,导致在持久化操作期间,Redis必须阻塞所有的客户端直至持久化操作完成。微软的一些工程师花费时间在解决在...

你必须懂的Redis十大应用场景(redis常见应用场景)

Redis作为一款高性能的键值存储数据库,在互联网业务中有着广泛的应用。今天,我们就来详细盘点一下Redis的十大常用业务场景,并附上Golang的示例代码和简图,帮助大家更好地理解和应用Redis。...

极简Redis配置(redis的配置)

一、概述Redis的配置文件位于Redis安装目录下,文件名为redis.conf(Windows名为redis.windows.conf,linux下的是redis.conf)你可以通过C...

什么是redis,怎么启动及如何压测

从今天起咱们一起来学习一下关于“redis监控与调优”的内容。一、Redis介绍Redis是一种高级key-value数据库。它跟memcached类似,不过数据可以持久化,而且支持的数据类型很丰富。...

一款全新Redis UI可视化管理工具,支持WebUI和桌面——P3X Redis UI

介绍P3XRedisUI这是一个非常实用的RedisGUI,提供响应式WebUI访问或作为桌面应用程序使用,桌面端是跨平台的,而且完美支持中文界面。Githubhttps://github....

windows系统的服务器快速部署java项目环境地址

1、mysql:https://dev.mysql.com/downloads/mysql/(msi安装包)2、redis:https://github.com/tporadowski/redis/r...

window11 下 redis 下载与安装(windows安装redis客户端)

#热爱编程是一种怎样的体验#window11下redis下载与安装1)各个版本redis下载(windows)https://github.com/MicrosoftArchive/r...

一款轻量级的Redis客户端工具,贼好用!

使用命令行来操作Redis是一件非常麻烦的事情,我们一般会选用客户端工具来操作Redis。今天给大家分享一款好用的Redis客户端工具TinyRDM,它的界面清新又优雅,希望对大家有所帮助!简介Ti...

一个.NET开发且功能强大的Windows远程控制系统

我们致力于探索、分享和推荐最新的实用技术栈、开源项目、框架和实用工具。每天都有新鲜的开源资讯等待你的发现!项目介绍SiMayRemoteMonitorOS是一个基于Windows的远程控制系统,完...

Redis客户端工具详解(4款主流工具)

大家好,我是mikechen。Redis是大型架构的基石,也是大厂最爱考察内容,今天就给大家重点详解4款Redis工具@mikechen本篇已收于mikechen原创超30万字《阿里架构师进阶专题合集...