精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

記一次Linux木馬清除過程

系統(tǒng) Linux
前段時(shí)間公司發(fā)生了一起服務(wù)器入侵事件,在此分享給大家也順便理順下linux入侵應(yīng)急響應(yīng)思路。

 前段時(shí)間公司發(fā)生了一起服務(wù)器入侵事件,在此分享給大家也順便理順下linux入侵應(yīng)急響應(yīng)思路。

一、事件描述

某天監(jiān)控同事反饋有臺機(jī)器cpu飆高到2000%,可能機(jī)器已經(jīng)被黑。于是登錄上去查看,果然有個(gè)進(jìn)程名為"HT8sUy71"的進(jìn)程在作祟,這一看名字就不大可能是正常進(jìn)程。

二、處理過程

2.1 查殺病毒進(jìn)程

cpu占用率如此之高,基本可判斷為挖礦程序無疑了,使用在線威脅情報(bào)系統(tǒng)對進(jìn)程進(jìn)行檢測,不出所料,得出的標(biāo)簽是coinminer。這種挖礦進(jìn)程一般都有自動(dòng)重啟機(jī)制,可能是某個(gè)進(jìn)程的子進(jìn)程,也可能在cron定時(shí)任務(wù)里出現(xiàn)。

首先,檢查cron定時(shí)任務(wù),發(fā)現(xiàn)/var/spool/cron/crontabs/root和/etc/cron.d/tomcat文件修改時(shí)間有變化,但是內(nèi)容卻無改動(dòng)。

然后,使用ps -ef進(jìn)行查找主進(jìn)程,并無收獲。同時(shí)發(fā)現(xiàn)此挖礦進(jìn)程正在和“172.105.114.84”這個(gè)ip的8443端口進(jìn)行通信,可能是黑客的一臺遠(yuǎn)控服務(wù)器。

之后,lsof查看此進(jìn)程在操作哪些文件,也無實(shí)際收獲。

推測一定是有某個(gè)主進(jìn)程在工作,so,繼續(xù)通過ps和netstat查找監(jiān)聽所監(jiān)聽端口的異常。果不其然,看到異常進(jìn)程,正在批量爆破,看來是被當(dāng)做肉雞了。同時(shí)使用lsof查看此進(jìn)程文件,發(fā)現(xiàn)在調(diào)用/root/.ddg/4003.db文件,貌似是個(gè)加密的社工庫。

判斷是此程序即是主程序,kill掉挖礦進(jìn)程后,使用strace -T -tt -e strace=full進(jìn)行跟蹤,發(fā)現(xiàn)主進(jìn)程先對挖礦進(jìn)程增加可執(zhí)行權(quán)限,之后拉起進(jìn)程。

 

那么現(xiàn)在kill掉主進(jìn)程吧,發(fā)生個(gè)小插曲,發(fā)現(xiàn)主進(jìn)程pid一直在變化,好吧,直接killall osryfa3。

至此,算是暫時(shí)消停一下,簡單總結(jié)一下此病毒特征,其一方面釋放挖礦病毒進(jìn)行挖礦,同時(shí)又對公網(wǎng)ssh服務(wù)進(jìn)行爆破以擴(kuò)大感染面。在這里同時(shí)給了我一個(gè)提醒,或許這臺服務(wù)器就是通過ssh爆破被入侵的。

2.2 查找入侵痕跡

 一般情況下,入侵可能有以下幾種方式: 

a.各種弱口令爆破

b.系統(tǒng)漏洞的利用

c.應(yīng)用漏洞的利用

上面說了,可能是通過ssh爆破被入侵的,我們先來驗(yàn)證一下。

查看登錄日志,發(fā)現(xiàn)異常(下圖是已經(jīng)過濾掉正常登錄的日志),基本可斷定是通過ssh爆破入侵了,也可以斷定ssh的訪問控制已經(jīng)失效。  

  1. cat /var/log/secure* | grep Accepted 

結(jié)合以上ip查看爆破日志,確認(rèn)以上ip的用戶不是同一個(gè)人,是剛好有這么多ip同時(shí)爆破了root賬戶,而且最短的爆破時(shí)間只花了1分鐘。想來這個(gè)root賬戶必然是個(gè)弱密碼了。繼續(xù)查找Failed日志的最早時(shí)間如下: 

  1. cat /var/log/secure* | grep Failed  

基本可斷定在這之前有人動(dòng)過訪問控制策略了,詢問運(yùn)維人員無果。

stats查看iptables、/etc/hosts.allow和/etc/hosts.deny文件狀態(tài),結(jié)合.bash_history命令,一切真相大白,一言難盡,你們自己體會。

2.3 病毒文件的清理

首先,使用stat查看上面兩個(gè)進(jìn)程的修改時(shí)間,大約在7月8號早上6點(diǎn)多,而ssh系統(tǒng)最早爆破時(shí)間是7月6號16:41。

然后,結(jié)合這兩個(gè)時(shí)間來查找敏感目錄中被修改過的系統(tǒng)文件,進(jìn)行檢查修復(fù)和清除。 

  1. find /etc/ /usr/bin/ /usr/sbin/ /bin/ /usr/local/bin/ /var/spool/cron/ -type f -mtime -3 | xargs ls -l   

最后 ,使用chkrootkit、clamav、rkhunter一通查殺,當(dāng)然,還是重裝系統(tǒng)最保險(xiǎn)。

三、總結(jié)

首先啰嗦一下,關(guān)于linux主機(jī),高危端口真得萬萬不能全網(wǎng)開放??戳巳罩竞?,發(fā)現(xiàn)黑客真是時(shí)時(shí)刻刻在爆破啊。

關(guān)于linux入侵的排查思路,總結(jié)如下:

1、查看異常進(jìn)程活動(dòng)-查找是否有異常進(jìn)程和端口占用

1.1查找占用cpu最多的進(jìn)程,相關(guān)命令:運(yùn)行top命令后,鍵入大寫字母P按cpu排序;

1.2查找占用內(nèi)存最多的進(jìn)程,相關(guān)命令:運(yùn)行top命令后,鍵入大寫字母M

  1. ps aux | sort -k4nr  

1.3查找進(jìn)程文件: 

  1. ls -la /proc/$pid/exe 

1.4跟蹤異常進(jìn)程運(yùn)行情況: 

  1. strace -tt  -T -e  trace=all  -p $pid 

1.5查看進(jìn)程打開的文件 

  1. lsof -p $pid 

1.6 查看進(jìn)程端口情況          

  1. netstat -anltp | grep $pid 

2、查看賬號安全

2.1查看是否有存在新增異常賬號:

a.查找特權(quán)用戶 

  1. awk -F ":" '$3==0{print $1}' /etc/passwd 

b.查找可以遠(yuǎn)程登錄的賬號信息           

  1. awk '/\$1|\$6/{print $1}' /etc/shadow 

c.查找sudo權(quán)限賬戶 

  1. cat /etc/sudoers | grep -v "^#\|^$" | grep "ALL=(ALL)" 

2.2 查看是否有賬號異常登錄情況:

a.查看當(dāng)前登錄用戶和其行為

b.查看所有用戶最后一次登錄的時(shí)間

  1. lastlog 

c.查看所有用戶的登錄注銷信息及系統(tǒng)的啟動(dòng)、重啟及關(guān)機(jī)事件   

  1. last 

d.查看登錄成功的日期、用戶名及ip

  1. grep "Accepted " /var/log/secure* | awk '{print $1,$2,$3,$9,$11}' 

e.查看試圖爆破主機(jī)的ip 

  1. grep refused /var/log/secure* | awk {'print $9'} | sort | uniq -c |sort -nr | more  
  2. grep "Failed password" /var/log/secure* | grep -E -o "(([0-9]{1,3})\.([0-9]{1,3})\.([0-9]{1,3})\.([0-9]{1,3}))" | uniq -c  

f.查看有哪些ip在爆破主機(jī)的root賬號    

  1. grep "Failed password for root" /var/log/secure | awk '{print $11}' | sort 

g.查看爆破用戶名字典      

  1. grep "Failed password" /var/log/secure | awk {'print $9'} | sort | uniq -c | sort -nr 

3、查找異常文件          

3.1 查找cron文件中是否存在惡意腳本       

  1. /var/spool/cron/*  
  2. /etc/crontab   
  3. /etc/cron.d/*   
  4. /etc/cron.daily/*   
  5. /etc/cron.hourly/*   
  6. /etc/cron.monthly/*   
  7. /etc/cron.weekly/   
  8. /etc/anacrontab       
  9. /var/spool/anacron/* 

3.2 查看最近一段時(shí)間內(nèi)被修改的系統(tǒng)文件      

  1. find /etc/ /usr/bin/ /usr/sbin/ /bin/ /usr/local/bin/  -type f -mtime -T | xargs ls -la 

3.3 按時(shí)間排序,確認(rèn)最近是否有命令被替換,可以結(jié)合rpm -Va命令 

  1. ls -alt /usr/bin /usr/sbin /bin /usr/local/bin  
  2. rpm -Va>rpm.log 

3.4 確認(rèn)是否有異常開機(jī)啟動(dòng)項(xiàng)        

  1. cat /etc/rc.local  
  2. chkconfig --list 

4.借助工具查殺病毒和rootkit

4.1 查殺rootkit     

  1. chkrootkit (下載地址-http://www.chkrootkit.org)  
  2. rkhunter (下載地址-http://rkhunter.sourceforge.net) 

4.2 查殺病毒  

  1. clamav(下載地址-http://www.clamav.net/download.html)   

4.3 查殺webshell 

  1. cloudwalker(下載地址-http://github.com/chaitin/cloudwalker) 

工具用法不再贅述,大家自行查閱。 

 

責(zé)任編輯:龐桂玉 來源: 黑客技術(shù)與網(wǎng)絡(luò)安全
相關(guān)推薦

2009-03-20 10:58:47

2019-05-28 11:49:09

2023-10-10 12:05:45

2017-12-19 14:00:16

數(shù)據(jù)庫MySQL死鎖排查

2021-02-01 09:00:34

Ceph octopu集群運(yùn)維

2021-11-23 21:21:07

線上排查服務(wù)

2021-08-19 09:50:53

Java內(nèi)存泄漏

2021-03-05 07:14:08

Linuxcrashvmcore

2021-11-11 16:14:04

Kubernetes

2017-09-22 10:16:16

MySQL數(shù)據(jù)庫用戶數(shù)據(jù)

2011-08-08 13:31:44

數(shù)據(jù)分析數(shù)據(jù)倉庫

2019-08-01 15:05:22

2022-06-01 06:17:42

微服務(wù)Kafka

2023-04-06 07:53:56

Redis連接問題K8s

2017-07-07 16:07:41

2014-08-11 09:31:52

2022-01-07 11:48:59

RabbitMQGolang 項(xiàng)目

2014-08-01 14:06:45

2019-06-11 09:23:38

2023-03-31 09:22:40

Hi3861芯片Flash
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

日韩av中文字幕在线播放| 午夜精品福利在线| www.一区二区三区| 看片网址国产福利av中文字幕| 亚洲va久久久噜噜噜久久| 欧美三日本三级三级在线播放| 黄色影视在线观看| 欧洲视频在线免费观看| 国内精品久久久久影院色| 97在线看免费观看视频在线观看| 蜜桃av乱码一区二区三区| 午夜日韩影院| 欧美亚洲高清一区二区三区不卡| 久久精品在线免费视频| 国产小视频免费在线网址| 国产精品99久久久久久有的能看| 国产999在线| 久草视频中文在线| 欧美激情黄色片| 亚洲乱码国产乱码精品精天堂| 51自拍视频在线观看| 在线成人视屏| 日韩欧美在线字幕| 久久亚洲国产成人精品无码区| 国产专区在线| 久久人人97超碰com| 91在线播放视频| 在线免费看av的网站| 一本久道久久久| 九九久久精品一区| 精品女人久久久| 欧美日韩激情| 精品视频久久久久久久| 日本精品一二三| 韩国一区二区三区视频| 欧美日本视频在线| 一区二区在线播放视频| 亚洲伦理影院| 色综合天天综合给合国产| 欧美精品自拍视频| 九色91在线| 亚洲乱码中文字幕| 日韩欧美一级在线| 在线欧美三级| 亚洲最大成人网4388xx| 99热都是精品| 新版中文在线官网| 一区二区三区四区不卡在线| 红桃一区二区三区| 成人在线直播| 伊人夜夜躁av伊人久久| 久久精品在线免费视频| 91网在线看| 亚洲精品国产成人久久av盗摄 | 亚洲精品福利视频网站| av电影一区二区三区| 国内精品不卡| 悠悠色在线精品| 加勒比成人在线| 男人av在线播放| 色综合久久中文字幕综合网| 草草草在线视频| 三级成人在线| 欧美日韩国产免费一区二区| 国产免费中文字幕| 免费观看在线一区二区三区| 精品久久人人做人人爰| 天天插天天射天天干| 亚洲精品亚洲人成在线| 中文日韩在线视频| 91视频免费在线看| 国产精品综合色区在线观看| 国产激情久久久| 国产又粗又大又爽| 成熟亚洲日本毛茸茸凸凹| 精品国产乱码久久久久软件| 国产免费av在线| 亚洲欧美影音先锋| 日韩人妻无码精品久久久不卡| 麻豆mv在线观看| 精品视频999| 风韵丰满熟妇啪啪区老熟熟女| 欧美1区2区3区4区| 日韩在线免费视频| 久久伊人成人网| 噜噜爱69成人精品| 91精品视频大全| 天天摸天天碰天天爽天天弄| 欧美极品另类videosde| 大荫蒂性生交片| 欧美黑人巨大xxxxx| 欧美一区二区三区不卡| 一级性生活大片| 一级欧洲+日本+国产 | 在线观看成人免费| 欲香欲色天天天综合和网| 欧美精品黑人性xxxx| 好吊色视频一区二区三区| 欧美色就是色| 久久久女女女女999久久| 亚洲 国产 日韩 欧美| 丰满放荡岳乱妇91ww| 日本一区视频在线播放| 黄页网站在线观看免费| 欧美在线免费观看视频| av电影中文字幕| 日本一区二区高清不卡| 97精品国产97久久久久久春色| 影音先锋黄色网址| 97久久精品人人澡人人爽| 最新黄色av网站| 朝桐光一区二区| 亚洲国产精品va在线看黑人动漫 | 狠狠久久五月精品中文字幕| www.成年人| 国产一区网站| 欧美在线观看网址综合| 亚洲精品久久久蜜桃动漫| 国产精品视频九色porn| 1024精品视频| 97色成人综合网站| 欧美精品中文字幕一区| 中文字幕在线一| 久久久久久久久99精品| 国产伦精品一区二区三区四区视频_ | 亚洲大型综合色站| 激情图片中文字幕| 国产精品成人a在线观看| 国产成人福利网站| 偷拍自拍在线| 午夜激情久久久| 国产麻豆剧传媒精品国产| 欧美在线网站| 91欧美激情另类亚洲| 91视频成人免费| 午夜小视频在线播放| 亚洲乱码国产乱码精品精98午夜| 一级片视频免费观看| 国产精品欧美在线观看| 91av在线播放| 日韩一二三四| 疯狂做受xxxx高潮欧美日本| 性色av蜜臀av浪潮av老女人| 欧美另类视频| 国产99在线免费| 人人澡人人添人人爽一区二区| 欧美久久久久中文字幕| 久久精品亚洲a| 狠狠久久亚洲欧美| 路边理发店露脸熟妇泻火| 91成人短视频在线观看| 久久好看免费视频| 国产三级自拍视频| 最新成人av在线| 成人高清在线观看视频| 亚洲欧美网站在线观看| 成人网在线免费看| 在线三级电影| 亚洲国产欧美日韩精品| 女人十八岁毛片| 久久久久久麻豆| 亚洲久久中文字幕| 中文无码久久精品| 国产v亚洲v天堂无码| 久草在线资源福利站| 亚洲视频综合网| 一级特黄色大片| 有码一区二区三区| 18禁裸乳无遮挡啪啪无码免费| 久久亚洲欧洲| 亚洲图片都市激情| 日韩中文字幕视频网| 性欧美暴力猛交69hd| 欧洲天堂在线观看| 欧美精品久久99| 日韩欧美性视频| 久久精品无码一区二区三区| 黄色小视频免费网站| 激情欧美一区| 丝袜美腿玉足3d专区一区| 一区二区三区四区高清视频 | 久青草视频在线播放| 日本亚洲不卡| 国产日韩av在线播放| 波多野结衣在线观看| 亚洲天堂免费观看| а√中文在线资源库| 欧美午夜影院在线视频| 国产男女猛烈无遮挡在线喷水| 成人黄页毛片网站| 在线视频日韩一区| 亚洲午夜极品| 亚洲日本无吗高清不卡| 精品嫩草影院| 91啪国产在线| 国产成人精品123区免费视频| 久久视频免费在线播放| 免费黄色在线视频网站| 欧美一级高清片| 无码人妻精品一区二区三区9厂 | 久久国产精品网| 精品99久久| 精品国产一区二区三| av国产精品| 国产精品青青在线观看爽香蕉 | 欧美视频中文字幕| 日韩免费在线视频观看| 综合激情成人伊人| 妺妺窝人体色WWW精品| 成人丝袜18视频在线观看| av网站在线不卡| 亚洲一区二区三区高清| 大胆欧美熟妇xx| 99精品美女| 日本一区二区在线| 天堂在线精品| 精品国产一区二区三| 一区二区三区高清在线观看| 91久久国产婷婷一区二区| 最新欧美电影| 青草成人免费视频| 老司机深夜福利在线观看| 欧美国产乱视频| 好操啊在线观看免费视频| 伊人久久五月天| 久久av少妇| 精品香蕉一区二区三区| 色婷婷中文字幕| 精品福利一二区| 亚洲黄色片视频| 欧美一区二区三区思思人| 一级二级三级视频| 欧美私人免费视频| 在线观看免费高清视频| 欧美在线制服丝袜| 怡春院在线视频| 欧美视频在线不卡| 伊人久久亚洲综合| 欧美日韩一区三区四区| 中文字幕av免费观看| 欧美日韩精品一区视频| 一级片在线观看视频| 欧美人妇做爰xxxⅹ性高电影| 中文字幕理论片| 在线观看91精品国产麻豆| 中文字幕一区二区人妻痴汉电车| 欧美日韩一区在线| 国产精品区在线观看| 欧美精品粉嫩高潮一区二区| 91福利在线观看视频| 欧美一区二区三区在线视频| 国产精品欧美综合亚洲| 欧美www视频| 色呦呦视频在线| 亚洲欧美变态国产另类| 婷婷激情在线| 欧美成人网在线| av成人 com a| 日本精品va在线观看| jizz欧美| 亚洲r级在线观看| eeuss鲁片一区二区三区| 精品国产综合区久久久久久| 国产精品嫩草影院在线看| 成年人免费观看的视频| 欧美精品一线| 动漫av网站免费观看| 秋霞成人午夜伦在线观看| 国产xxxxhd| av电影天堂一区二区在线观看| 成都免费高清电影| 国产精品剧情在线亚洲| 国产真实乱人偷精品视频| 日韩欧美在线一区| 国产又粗又猛又色又| 精品久久国产97色综合| 你懂的视频在线播放| 久久久精品中文字幕| 春色校园综合激情亚洲| 国产精品一二三在线| 一本色道69色精品综合久久| 欧美极品色图| 欧美一区精品| 国产成人精品无码播放| 国产一区二区不卡| 公侵犯人妻一区二区三区| 中文字幕一区二| 伊人久久综合视频| 欧美另类一区二区三区| 香蕉av在线播放| 大胆欧美人体视频| 69久成人做爰电影| 91精品啪aⅴ在线观看国产| 特黄特色欧美大片| 国产在线无码精品| 三级不卡在线观看| 亚洲一级av无码毛片精品| 国产精品乱人伦一区二区| 日韩网红少妇无码视频香港| 91麻豆精品国产91久久久久久| 四虎影视精品成人| 久99久在线视频| a∨色狠狠一区二区三区| 久久精品中文字幕一区二区三区 | jazzjazz国产精品麻豆| 性欧美大战久久久久久久免费观看| 影院欧美亚洲| 国产精品熟女一区二区不卡| 国产午夜亚洲精品午夜鲁丝片| 欧美一级高潮片| 日韩一区二区三区免费观看| √新版天堂资源在线资源| 欧美在线视频导航| 成人爽a毛片| 日韩video| 久久国产三级精品| 91视频免费在观看| 91久久精品一区二区三区| 亚洲欧洲综合在线| 久久久久久久久久av| 2020国产精品极品色在线观看| 免费看啪啪网站| 国产在线视频一区二区三区| 亚洲色图日韩精品| 欧美亚洲一区二区在线| 免费在线国产| 国产91精品网站| 免费欧美一区| 男人亚洲天堂网| 久久久午夜精品| 7799精品视频天天看| 亚洲精品mp4| 白浆在线视频| 国产在线精品一区| 99热精品在线观看| 加勒比精品视频| 动漫精品一区二区| 亚洲色图另类小说| 欧美综合国产精品久久丁香| 亚洲日产av中文字幕| 99色精品视频| 久久精品视频网| 成人黄色免费网| 国产一区二区三区直播精品电影| 午夜无码国产理论在线| 日韩欧美亚洲日产国产| 免费精品视频在线| 日本黄色录像视频| 欧美一区二区三区视频免费 | 99久久久久国产精品| 极品粉嫩美女露脸啪啪| 亚洲免费观看在线视频| 老牛影视av牛牛影视av| 91av在线免费观看视频| 国产99精品| 天天干天天av| 一区二区在线观看视频| 欧美在线 | 亚洲| 青草青草久热精品视频在线网站| 国产成人影院| 国产成人在线综合| 亚洲一区二区美女| 男女网站在线观看| 国产一区二区香蕉| 激情成人综合| 偷拍夫妻性生活| 欧美日韩的一区二区| av丝袜在线| 亚洲国产精品久久久久久女王| 国产一区二区三区日韩 | 亚洲女同在线| 亚洲激情图片网| 欧美成人一级视频| 在线日韩影院| 中文字幕在线中文字幕日亚韩一区| 国产91精品精华液一区二区三区| 亚洲久久在线观看| 日韩中文字幕国产精品| 98视频精品全部国产| aⅴ在线免费观看| 亚洲欧美成人一区二区三区| 少妇av在线播放| 成人免费视频在线观看超级碰| 亚洲精品韩国| 黄色免费一级视频| 精品国产一区久久| 国产精品4hu.www| 国产特级淫片高清视频| 国产精品久久久久久户外露出| 少妇av在线播放| 成人激情在线播放| 欧美亚洲自偷自偷| 青青操视频在线播放| 亚洲性av网站| 成人福利免费在线观看| 污网站免费在线| 天涯成人国产亚洲精品一区av| 毛片网站在线免费观看| 欧美精品在线一区| 懂色av中文一区二区三区|