专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

抓鸡实录一次服务器沦陷为肉鸡后的排查过程

  一、问题现象
  事情起因是突然发现一台oracle服务器外网流量跑的很高,明显和平常不一样,最高达到了200M左右,这明显是不可能的,因为oracle根本不与外界交互,第一感觉是服务器被入侵了。被人当做肉鸡了,在大量发包。
  这是台centos7。564位的系统,已经在线上运行了70多天了。
  二、排查问题
  排查问题的第一步是查看此服务器的网络带宽情况,通过监控系统显示,此台服务器占满了200M的带宽,已经持续了半个多小时,接着第二步登录服务器查看情况,通过ssh登录服务器非常慢,这应该就是带宽被占满的缘故,不过最后还是登录上了服务器,下面是一个top的结果;
  可以看到,有一个异常的进程占用资源比较高,名字不仔细看还真以为是一个Web服务进程。但是这个nginx1确实不是正常的进程。
  接着,通过peef命令又发现了一些异常:
  发现有个etcnginx1进程,然后查看了这个文件,是个二进制程序,基本断定这就是木马文件。
  同时又发现,usrbindpkgdpsef这个进程非常异常,因为正常情况下ps命令应该在bin目录下才对。于是进入usrbindpkgd目录查看了一下情况,又发现了一些命令,如下图所示:
  由于无法判断,用了最笨的办法,找了一台正常的机器,查看了一下ps命令这个文件的大小,发现只有80K左右,又检查了usrbindpkgdps,发现文件大小不对,接着又检查了两个文件的md5,发现也不一样。
  初步判断,这些文件都伪装的外壳命令,其实都是有后门的木马。
  继续查看系统可疑目录,首先查看定时任务文件crontab,并没有发现异常,然后查看系统启动文件rc。local,也没有什么异常,接着进入etcinit。d目录查看,又发现了比较奇怪的脚本文件DbSecuritySpt、selinux,如下图所示:
  这两个文件在正常的系统下是没有的,所以也初步断定是异常文件。
  接着继续查看系统进程,通过psef命令,又发现了几个异常进程,一个是usrbinbsdport,另一个是usrsbin。sshd,这两个进程时隐时现,在出现的瞬间被我抓到了。
  查看发现usrbinbsdport是个目录,进入目录,发行了几个文件,如下图:
  有getty字眼,这不是终端管理程序吗,它用来开启终端,进行终端的初始化,设置终端,这里出现了终端,马上联想到是否跟登录相关,于是紧接着,又发现了usrsbin。sshd,很明显,这个隐藏的二进制文件。sshd就是个后门文件,表面像sshd进程,其实完全不是。
  最后,又查看了木马最喜欢出现的目录tmp,也发现了异常文件,从名字上感觉好像是监控木马程序的,如下图所示:
  检查到这里,基本查明了系统中可能出现的异常文件,当然,不排除还有更多的,下面的排查就是查找更多可疑文件,然后删除即可。
  三、查杀病毒文件
  要清楚系统中的牧马病毒,第一步要做的是先清除这些可疑的文件,这里总结了下此类植入牧马各种可疑的文件,供大家参考:
  检查是否有下面路径文件catetcrc。dinit。dselinuxcatetcrc。dinit。dDbSecuritySptlsusrbinbsdportlsusrbindpkgd
  检查下面文件大小是否正常,可以和正常机器中的文件做比对:lslhbinnetstatlslhbinpslslhusrsbinlsoflslhusrsbinss
  如果发现有上面可疑文件,需要全部删除,可删除的文件或目录如下:rmrfusrbindpkgd(psnetstatlsofss)这是加壳命令目录rmrfusrbinbsdport这是木马程序rmfusrbin。sshd这是木马后门rmftmpgates。lodrmftmpmoni。lodrmfetcrc。dinit。dDbSecuritySpt这是启动上述描述的那些木马后的变种程序rmfetcrc。drc1。dS97DbSecuritySpt删除自启动rmfetcrc。drc2。dS97DbSecuritySptrmfetcrc。drc3。dS97DbSecuritySptrmfetcrc。drc4。dS97DbSecuritySptrmfetcrc。drc5。dS97DbSecuritySptrmfetcrc。dinit。dselinux这个selinux是个假象,其实启动的是usrbinbsdportgetty程序rmfetcrc。drc1。dS99selinux删除自启动rmfetcrc。drc2。dS99selinuxrmfetcrc。drc3。dS99selinuxrmfetcrc。drc4。dS99selinuxrmfetcrc。drc5。dS99selinux
  上面的一些命令(psnetstatlsofss)删除后,系统中这些命令就不能使用了,怎么恢复这些命令呢,有两种方式:一个是从别的同版本机器上拷贝一个正常的文件过来,另一个是通过rpm文件重新安装这些命令。
  例如,删除了ps命令后,可以通过yum安装ps命令:〔rootserver〕yumyreinstallprocps
  其中,procps包中包含了ps命令。〔rootserver〕yumyreinstallnettools〔rootserver〕yumyreinstalllsof〔rootserver〕yumyreinstalliproute
  上面三个命令是依次重新安装netstat、lsof、ss命令。
  四、找出异常程序并杀死
  所有可疑文件都删除后,通过top、ps等命令查看可疑进程,全部kill掉即可,这样进程kill之后,因为启动文件已经清除,所以也就不会再次启动或者生成牧马文件了。
  这个案例是个典型的文件级别rootkit植入系统导致的,最后检查植入的原因是由于这台oracle服务器有外网IP,并且没设置任何防火墙策略,同时,服务器上有个oracle用户,密码和用户名一样,这样一来,黑客通过服务器暴露在外网的22端口,然后通过暴力破解,通过这个oracle用户登录到了系统上,进而植入了这个rootkit病毒。

浙江舟山海上布达拉宫获国际大奖天目新闻专访设计者近日,2022年美国IDA国际设计大奖揭晓,位于浙江舟山普陀的朱家尖蜈蚣峙码头慈航广场二期建筑项目入围获奖名单,因外观酷似西藏布达拉宫,该建筑群也被许多人称为海上布达拉宫。作为前往丁奉东吴的四朝老臣,从东汉活到了西晋,见证了三国的兴衰存亡请大家在阅读前,先点击上面的关注,感谢各位的支持,希望能给大家带来良好的阅读体验,并与您分享阅读的快乐!笔者后续将会为大家带来更多的精彩故事2019年,南京市考古研究院的工作队在南东汉云台二十八将之虎牙大将军盖延盖延,字巨卿,渔阳要阳人,东汉云台二十八将排名第十一位,星号虚日鼠,投靠刘秀后拜为偏将军,建功侯,跟从平定河北。刘秀即位后,拜虎牙大将军安平侯。一疆场杀敌颇有战功盖延投奔刘秀后被封朝鲜时期的宫廷音乐机构有哪些?起到什么作用?管弦房和大乐署朝鲜时期的宫廷音乐机构有哪些?起到什么作用?首先,在回答这两个问题前,我们需要知道,管弦坊出现在仁宗一年(公元1123年)。管弦房和大乐署虽然是根据不同的用乐目的而设中国的围棋世界冠军姓氏大全无四大姓每姓无二人丁浩夺冠丁家入围准确地说,题目应是中国棋院的围棋世界个人赛冠军姓氏大全。图摭棋协第27届LG杯,丁浩20胜杨鼎新夺冠。中国的围棋世界冠军姓氏榜上再添一家。目前合计22家,夺冠者分别是马晓春俞斌常昊欧洲史英国普鲁士和奥地利对法政策的转变,有哪些异同之处?英国普鲁士和奥地利对法政策的转变,有哪些异同之处?就相同点而言,英国普鲁士和奥地利对法国革命的早期立场都是不干涉甚至是支持的。这源于三国对于1789年革命的基本认知在法国爆发的这场除夕年夜饭,无论穷富,这4道吉祥菜一定要吃,寓意幸福安康导语除夕年夜饭,不论有钱没钱,这4道吉祥菜一定要吃,寓意幸福安康!大家好我是傻姐美食,生活中唯有美食和美景不可辜负。时间过得真快,再过几天就是除夕夜了,辛辛苦苦忙碌了一年的人们终于山村村民搞养殖,池塘里丢满竹枝,看为啥能增收观赏红叶的最佳时节,摄影师一行到皖西南山村采风,大山里,空气清新,满山的红叶让人心旷神怡,置身林中,有一种说不出的感觉,仿佛进入童话世界一般。随着脚步前行,移步换景,树叶风姿各异,贵州与广西的区划变动,广西的6个县,为何划入了贵州省?在之前的文章中,作者和大家聊了一系列关于贵州省各个城市的故事,例如遵义市贵阳市毕节市等等。今天,我们聊聊贵州与广西之间的区划变迁。在历史长河中,贵州省的区划并不是一成不变的。历经了中央冬春救助资金累计救助3200万名受灾群众温暖过冬为做好全国冬春救助工作,确保中央冬春救助资金能够及时规范有序发放,应急管理部派出7个工作组赴14个重点省份实地督导检查。应急管理部日前通报,中央冬春救助资金已于春节前全部发放到位,乡村音乐之都的星途之路(上)文丨杨帆图丨16图片工作室全景网一全美三大演艺中心,你知道哪一个?在纽约百老汇观过剧?那并不出乎意料。大家对百老汇(Broadway)一定都很熟悉,去到纽约旅游就一定会去位于曼哈顿
入表坑之后给自己定个小目标?这两块极具标志性的表不容错过入表坑之后再给自己定个小目标?这两块极具标志性的表是不二之选!点击上面链接关注表态公众号,获取新手买表推荐在经典中选经典对很多人而言,初入表坑时,大多会听从过来人的推荐选择一块性价趋势2023春夏流行色彩报告时光回溯,千禧年迈向新世纪的喜悦深刻烙印在人们的记忆里,本季复古红航海蓝千禧粉将延续复古风潮,延伸美好未来。人们对于自身健康和良好心态表现出极高重视度,这也使疗愈性色彩生机黄绿珊瑚2022年末换机推荐,五款最佳中端机,满足你的各种需求如果您喜欢,可以点击上面的关注二字。后续会为您提供更多有价值的内容。安卓机更新换代频繁,性能也逐渐过剩了,个人感觉骁龙870就可完全满足个人日常所需,至于更强的处理器可能有功耗发热GoogleCloud费用优化监控和控制费用作者MeshCloud脉时云公有云架构师周宽本文档介绍了最佳实践工具和技术,可帮助您跟踪和控制GoogleCloud中的资源费用。本部分中的指导适用于预配或管理云资源的用户。一费用2022年税务师四)一单选题4。增值税一般纳税人发生的下列应税行为中,适用6税率计征增值税的是(B)。A。提供建筑施工服务(9)B。通过省级土地行政主管部门设立的交易平台转让补充耕地指标C。出租202业内称全国现在一天消耗4亿片布洛芬供应链企业要忙一个半月才产出4亿片12月19日,某原料药企业工作人员介绍,国内无论是原料药还是制剂的产量确实非常大,但其完成生产是需要时间的,比如,一个工厂生产400吨原料药需要1个月,随后把这400吨原料药卖给制味精大王坠落,11年来不赚钱,亏了3亿中国是美食大国,同时也是全球味精生产和消费最大的国家,但近年来,由于人们健康意识的不断提高,人们的饮食习惯也在发生改变,味精正在从很多中国家庭的厨房里消失!这无形中也让味精大王的业相亲软件哪个靠谱?给您推荐五大靠谱的相亲app我有使用过不少交友软件,遇到机器人聊天的,诱导充值的,不是真诚交友找对象的等等各种情况都有。如果你是奔着去找结婚对象的,在里面就是浪费时间了。后面我又使用了不少相亲性质的软件,我认facebook养号软件用哪个?Facebook多账号如何养号?Facebook养号软件用哪个?不少用户都使用过facebook来做推广和引流,但随着工作的需要,facebook养号越来越多,这个时候,不少用户都急需一个能够养号的软件,那么Fa许昌假发,占领美国潮流高地收头发喽,收头发喽在各种走街串巷的吆喝声中,收发人是为数不多上门送钱的人。虽然全国各地都有收发人,但其实他们都来自同一个地方许昌。一头秀发剪下来,少则能卖一两百,多则能卖上千块。不巡检我们是有标准的!金煌装饰以巡检促质量年关将至,不少着急过年住新房的业主,这一两个月都在督促施工班组加班加点。然而,随着寒潮不时来袭,以及疫情反复,某些项目无法顺畅连贯地开展,这不免让一些业主增添了疑虑这段时间的工艺品
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网