专栏名称: 马哥Linux运维
马哥linux致力于linux运维培训,连续多年排名第一,订阅者可免费获得学习机会和相关Linux独家实战资料!
目录
相关文章推荐
InfoQ架构头条  ·  新旧交替:AI 时代架构师的进阶之路 ... ·  2 天前  
51好读  ›  专栏  ›  马哥Linux运维

记一次Linux服务器被入侵后的检测过程

马哥Linux运维  · 公众号  · 运维  · 2017-02-27 07:59

正文


作者 | 哈兹本德     来源 | FreeBuf





豌豆贴心提醒,本文阅读时间5分钟,文末有秘密!


0×00 前言

故事是这样的,大年初一,客户反应他们服务器无法访问,查看路由,发现某oracle+tomcat服务器UDP流量超大,把带宽占完了,过年嘛,客户那边先找了当地的技术人员弄了几天没搞定,然后没办法大年初三的找我们弄…顾客是上帝!


其实吧以前也遇到过这类攻击,当时某IDC都被打瘫了,只不过马儿不在我们的设备上,所以没过多关注…


0×01 查找木马

首先SSH登陆,top查看进程,发现奇怪名字的命令gejfhzthbp,一看就感觉有问题。

lsof c gejfhzthbp


查看关联文件,发现对外的tcp连接,不知道是不是反向shell…




执行命令 

Whereis  gejfhzthbp       
ls  -al  gejfhzthbp


查看文件路径。并查看文件创建时间,与入侵时间吻合。


顺便把文件拷贝下来放到kali虚拟机试了下威力,几秒钟的结果如下…



之前还以为是外国人搞的,这应该能证明是国人搞的了…


0×02 恢复业务 

首先kill进程,结果肯定没那么简单,进程换个名字又出来了


中间尝试过很多过程,ps –ef |grep  发现父进程每次不一样,关联进程有时是sshd,有时是pwdls,中间装了个VNC连接,然后关闭ssh服务,同样无效,而且kill几次之后发现父进程变成了1 ,水平有限,生产服务器,还是保守治疗,以业务为主吧… 


既然被人入侵了,首先还是把防火墙的SSH映射关掉吧,毕竟服务器现在还要用,还是写几条iptables规则吧

iptables -A OUTPUT -o lo -j ACCEPT


允许本机访问本机

iptables -A OUTPUT -m state --state ESTABLISHED -j ACCEPT


允许主动访问本服务器的请求

iptables -A OUTPUT p tcp 192.168.1.235 -jACCEPT


允许服务器主动访问的IP白名单

iptables -A DROP


拒绝对外访问

到此,业务恢复正常。


0×03 查找原因

其实原因一开始我就意识到了是SSH的问题,只是先要帮人把业务恢复了再说,web端口方面就只有tomcat的,web漏洞都查过了,什么struts2manager页面,还有一些常规web漏洞均不会存在,除非有0day….  Oracle也不外连,只有个SSH

基于这一点,我直接root账户ssh登陆日志,翻啊翻,终于….

cd /var/log     less secure




如上图,使用印尼IP爆破成功,而后面服务器内网IP登陆竟然是失败,问了客户,算是明白了怎么回事,他们年底加设备,给服务器临时改了弱密码方便各种第三方技术人员调试,然后估计忘了改回来,结果悲剧了,被坏人登陆了不说,root密码还被改,自己都登不上…不知道他们老板知不知道…


继续查看history文件,看人家都干了些什么。


坏人的操作过程基本就在这里了,他执行了好多脚本,谁知道他干了多少事,还是建议客户重装系统吧…

0×04 后记

主要还是自己经验尚浅,linux运维玩的不熟,不知道怎么把马儿彻底赶出去…大牛勿喷。







    今日值班: 马哥教育一号女神学习顾问,懂IT更懂IT男,爱美食也爱健身,可跟你探讨LOL代码神迹,也可教你正确的技术猿方法,据说其指导的学员薪资都挺高,陪伴是最长情的告白。

    内容沟通、职业成长和课程学习,可添加学习顾问:

    【扫一扫即可撩】


特别提醒

马哥教育与腾讯课堂联办的Python全栈工程师课程新课上线,优惠

福利一:新课上线,联合腾讯课堂特惠8折,老学员报名7折【每日限额】;

福利二:买一赠八,赠送马哥教育Linux基础教程8套【仅限本期】;


推荐文章
DeepTech深科技  ·  伤口愈合慢,试试NASA的电子纱布
8 年前
中国日报双语新闻  ·  11月盘点:热词、神段、明星写错字都在这里
8 年前
自由之战  ·  精英画质品鉴测试说明
7 年前
金融先生MrFinance  ·  中国会计师事务所十强排名
7 年前