新弄的香港VPS被黑客入侵,特此记录

简介:

昨天:

复制代码

远程时,发现VPS的某个进程异常:VPS的XenGuestAgent.exe进程竟然吃了1G虚拟内存。

于是写了简单的文章记录了下: http://www.cyqdata.com/cyq1162/article-detail-54353

虽然知道这进程不正常,但是这进程信息非常少,只能结束掉处理。 

复制代码


今天: 

又上去看了一下,突然看到这进程又占了1G虚拟内存。

更一看,发现存在数字型的进程名称,一看就知道服务器中扫了,挂了。

 

于是发现了:

1:任务管理器里的连接用户,多了一个陌生的user正在链接,我二话不说就断开该用户的链接,注销该账号的链接。

2:在计算机管理-本地用户组里,发现了4-5个被新建的账号,一一删除了。

3:进程里N个陌生进程,结束了,包括多个cmd.exe,多个ntsd.exe

复制代码

进程文件: ntsd or ntsd.exe

进程名称: Symbolic Debugger for Windows 。ntsd.exe是Microsoft Windows 2000(Microsoft Windows XP)系统自带的用户态调试工具。可用它结束掉除System、SMSS.EXE、CSRSS.EXE以外的所有进程。该程序经常被病毒利用,用来强制结束杀毒软件进程。

复制代码

4:查看系统服务,竟然有四五个进程,系统级别的,还无法直接停止的那种:

 

5:查看了C盘,一堆牛B的工具存在,从修改日期看,好像中招几天了:

 

究竟黑客是从哪入侵的?

我查了事件日志,发现没有登陆连接日志。

于是我开始了以下猜测:

复制代码

1:VPS不正常的那个进程有漏洞?

2:服务器有补丁没更新?(vps新弄时,我就把自动更新给停了)

3:网站?

4:数据库?

复制代码

 

问题1:VPS的XenGuestAgent.exe进程 引发的?

人家提供商说:

几百台VPS在运行,要是VPS的虚拟进程有问题,那肯定是一堆受到入侵,不会是你单独一个。

说的很有理,好像这么一回事,但是XenGuestAgent.exe为啥占这么大虚拟内存没人能解释。

 

问题2: 服务器有补丁没更新?(vps新弄时,我就把自动更新给停了)

复制代码

由于我vps操作系统运行时就把补丁更新给停了,于是我问vps提供商:

自带的操作系统,默认补丁都打上的吧。

对方回复:补丁打到上系统的那天,新的香港VPS上了半年,补丁也就是半年前。

我想:win2003都N年前的系统,老一辈的漏洞补丁早就补了,半年里应该没啥新漏洞,有估计也是难度很高的,一般真黑客怎么会弄这么个vps这么有难度。

复制代码

 

问题3:网站?

网站数据库操作用的CYQ.Data,基本所有操作都有强过滤系统,SQL注入不存在。

倒是本人开了个后台sqlexe页面,不过页面也改过名字,虽然可以执行任意语句,不过页面名称只有自己知道,执行前也需要新的密码,我还特意执行了一条:

 

抛异常,看来默认sp4也做了相应功课:

 


4:数据库?

突然意识到什么,这个vps放了个临时站,数据库没弄什么权限,连sa的密码也是弱口令,到数据库一看,果然中招了:

 

好像这黑客给我留了这个账号提示,不然真要猜死人~~~~

大体得到了黑客入侵的入口:SA弱口令,从这里为突破口入侵了。

好了,特此记录,晚点该重装系统了。 


版权声明:本文原创发表于博客园,作者为路过秋天,原文链接:

http://www.cnblogs.com/cyq1162/archive/2013/04/15/3022465.html

相关文章
|
安全
阿里云服务器被xmrigMiner及pnscan及伪装httpd的病毒入侵排查记录
阿里云服务器被xmrigMiner及pnscan及伪装httpd的病毒入侵排查记录
858 0
|
安全 Linux
阿里云服务器中挖矿病毒解决办法(已实践)
阿里云服务器中挖矿病毒解决办法(已实践)
2110 1
阿里云服务器中挖矿病毒解决办法(已实践)
|
弹性计算 安全 数据安全/隐私保护
阿里云ECS服务器被植入挖矿木马解决过程分享
阿里云ECS服务器是目前很多网站我们在使用的,但是如果安全做的不够好,有时候就会被植入木马,例如我们有时候会收到阿里云的短信提醒,提醒服务器存在挖矿进程,请立即处理的安全告警。 出现这种情况往往网站都无法正常的打开,卡的连服务器SSH远程连接都进不去,给我们造成了很大的影响。
11135 0
|
安全 NoSQL 网络协议
ECS被攻击中毒沦为矿机的修复过程
近期,登录阿里云官网购买的服务器,看到云安全中心分数非常低,查看了“安全告警处理”,发现疑似受到了攻击。 于是,跟挖矿病毒的一场博弈开始了。
1308 1
ECS被攻击中毒沦为矿机的修复过程
|
安全 区块链 Windows
【速转身边开公司的朋友】连加油站都被比特币勒索病毒黑了!还没关闭服务器445端口的抓紧!
阿里云安全专家分析,此次全球比特币勒索病毒是由NSA泄露的Windows系统 SMB/RDP远程命令执行漏洞引起。目前,阿里云默认为ECS用户关闭445端口,且默认安装Windows官方补丁。
11453 0
|
安全
“极品时刻表”被挂马 已有6万网民遭攻击
3月9日,瑞星“云安全”系统提供的数据表明,网民中流行的“极品时刻表”软件被黑客挂马,截至发稿时为止,瑞星已拦截到66757人次网民遭到攻击。 瑞星安全专家表示,极品时刻表内嵌的网页被黑客植入木马,当用户使用该软件查询列车车次时,就会遭到攻击。
1002 0
|
监控 安全
防范自动连接国外黑客服务器的“古董”病毒
上海计算机病毒防范服务中心预警,近期一种名为“古董感染虫变种”的危险病毒在网上爆发,用户电脑一旦被感染,该病毒会自动连接国外黑客服务器,对系统安全和个人资料产生威胁,计算机用户需严加防范。 据介绍,这是一种感染型病毒,它能对可执行文件和脚本文件进行感染,然后执行远程控制与自动访问网站的任务。
925 0
|
安全
悲剧:金山毒霸官网被黑客攻破
6月2日下午两点左右,本网接读者反应,发现金山毒霸官网博客被黑客劫持,网页内容已面目全非。 在输入金山毒霸官网地址http://blog.duba.net/,已没有金山毒霸关于其产品的介绍及下载,变成了封署名为熊猫烧香致铁军的一封信,信中除了一些莫名其妙,令人费解的怪话外,附加了伟哥产品的图片,实为黑客的恶作剧。
997 0
|
安全
多家高校网站被挂马 用户应小心QQ盗号木马
据瑞星“云安全”系统统计,周末共有1123万人次的网民遭到网页挂马攻击,瑞星共截获了3,273,495个挂马网址,比上周同期有所上升。 当日被挂马网站Top5:   (注意:以下网址都带有病毒,请不要点击)     1、“北京大学公共卫生学院”:http://sph.bjmu.edu.cn/Html/downloads/index.htm,被嵌入的恶意网址为http://z.hg9*3.cn/d1/16/ytbf.htm等。
1277 0