linux下bob2木马查杀的经历

简介:

最近接到客户投诉说我们托管的服务器向国外某个地区发送大量的数据包,而我们的系统中根本没这样的应用,初步估计就是服务器已经被攻击了,有可能会被挂马。把公司的副总裁请过来看了一下,几分种就搞定了,特别记录一下过程以备后忘。

    首先,因为是往外发包,所以固然会用到端口,那么先用netstat -anp来查看一下端口使用情况。结果拉下来一看就有很多使用22端口的,仔细一看,是连接其他主机的22端口,看来是本机中木马了,还在扫描其他主机的登录信息。再netstat -anp | grep sshd看了一下,果然非常的不正常。

    然后,根据lsof查看一下其程序打开的文件情况,这就非常清楚了,正好用的文件会列出了其程序路径,很快就定位到程序所在的位置。这里看到一个程序也命名成sshd,看来明显是混淆视听的。简单看了一下这个程序的文件,明显是一个字典暴力破解的程序,我们服务器原先密码设置太简单了,所以被上了木马。正准备删掉进程的时候发现有点棘手,因为用killall命名的话会把真的sshd也杀掉,结果自己就连不上了。所以想了一下,把木马程序目录给删掉以后,直接重启服务器。

    我被告知这样还没结束,木马还有一个常用的手段就是替换原系统的程序,因为有两台服务器装的是一样的系统,所以使用md5sum /usr/sbin/sshd看了一下,果然已经不是一样的文件了,看来这个sshd已经被串改,很可能还留了后门。把另外一个系统的sshd拷贝过来替换掉,并重启sshd服务,总算问题解决。

    这次又是一个教训,我让运维人员拿到服务器就改密码,结果一直偷懒迟迟不做,结果吃了苦头。服务器在外网肯定会受到持续攻击,是必须要做好加固的工作。



本文转自passover 51CTO博客,原文链接:http://blog.51cto.com/passover/640276,如需转载请自行联系原作者

相关文章
|
4月前
|
安全 Linux 数据安全/隐私保护
Linux【问题记录 05】阿里云+腾讯云服务器挖矿木马 kthreaddk 处理记录+云服务器使用建议
Linux【问题记录 05】阿里云+腾讯云服务器挖矿木马 kthreaddk 处理记录+云服务器使用建议
85 0
|
安全 Ubuntu Linux
linux服务器木马后门rookit检测过程
在服务器木马后门检测中rookit也是根据特征的,他们检查的都是某一些rk的看这个root或者一些其他的通用型root的,但我现在所使用的项目,它这个UK的可能比较小众,所以没有被检测出来。那这个是 check rookit。我们来看一下第二个工具,叫rookit hunter,这也是一个系统可以直接安装的工具。那安装完毕之后,执行这条命令就可以了,执行的过程我就不给大家讲了,你只要一路回车就可以了。重点是什么?重点是要会看结果。也就是说我们查询出如kite之后,那我怎么知道它是一个rookit?看这里边爆出来了,lookit。也就是说他做了一些这个隐藏,加入到内核里之后,看这都是挖点,说明已
171 0
linux服务器木马后门rookit检测过程
|
安全 关系型数据库 Linux
linux服务器上使用find查杀webshell木马方法
linux服务器上使用find查杀webshell木马方法本文转自:http://ju.outofmemory.cn/entry/256317 只要从事互联网web开发的,都会碰上web站点被入侵的情况。
1938 0
|
安全 Linux Shell
网站木马后门查杀工具Linux系统专用
后门这东西好让人头疼,第一文件太多了,不容易找,第二,难找,需要特征匹配啊。搞了一个python版查杀php webshell后门工具,大家可以增加后门的特征码,然后甩到后台给他查杀就可以了。适合Linux系统服务器的站长们 这个代码比较简单,大家可以自己继续完善下。
2046 0
|
安全 Linux Shell
linux系统 网站木马后门Webshell查杀工具源码
后门这东西好让人头疼,第一文件太多了,不容易找,第二,难找,需要特征匹配啊。搞了一个python版查杀php webshell后门工具,大家可以增加后门的特征码,然后甩到后台给他查杀就可以了。
3482 0
|
安全 Linux Apache
客户的Linux服务器中了挖矿木马攻击 CPU瞬间达到%100
新客户于最近向我们SINE安全公司咨询,说他的服务器经常卡的网站无法打开,远程连接服务器的慢的要命,有时候PING值都达到300-500之间,还经常掉包,听客户这么一说,一般会判断为受到了CC+DDOS混合流量攻击,再具体一问,说是机房那面没有受到流量攻击,这就有点奇怪了,不是流量攻击,还导致服务器卡,网站无法打开,这是什么攻击?为了解决客户服务器卡的问题,我们随即安排安全工程师对他的Linux服务器进行了安全检测与安全部署。
3051 0
|
Web App开发 安全 应用服务中间件