国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

Linux系統(tǒng)被入侵后處理實(shí)戰(zhàn)

系統(tǒng) Linux
從我們公司角度來說,盡量不重裝系統(tǒng),業(yè)務(wù)太復(fù)雜。找出入侵點(diǎn),跑的程序多,攻擊面多,很棘手。沒有絕對的安全,只有盡可能減少攻擊面,提供系統(tǒng)防護(hù)能力。網(wǎng)絡(luò)安全,從我做起!

[[184849]]

事件背景

操作系統(tǒng):Ubuntu12.04_x64

運(yùn)行業(yè)務(wù):公司業(yè)務(wù)系統(tǒng),爬蟲程序,數(shù)據(jù)隊(duì)列。

服務(wù)器托管在外地機(jī)房。

突然,頻繁收到一組服務(wù)器ping監(jiān)控不可達(dá)郵件,趕緊登陸zabbix監(jiān)控系統(tǒng)查看流量狀況。 

 

 

  

 

 

 

可見流量已經(jīng)達(dá)到了800M左右,肯定不正常!

馬上嘗試SSH登陸系統(tǒng),不幸的是,這種情況是很難登錄系統(tǒng)的。

該怎么辦?

1、排查問題

當(dāng)時(shí)我的第一反應(yīng)是想馬上切斷外部網(wǎng)絡(luò),通過內(nèi)網(wǎng)連接查看。

可是這樣一來流量就會消失,也就很難查找攻擊源了。

于是聯(lián)系機(jī)房協(xié)助解決,授權(quán)機(jī)房技術(shù)登錄到系統(tǒng):

首先通過w命令查看是否有異常用戶在登錄;

再查看登錄日志/var/log/auth.log,預(yù)料之中,日志已經(jīng)清空;

最后使用iftop工具找出占用大量流量的連接。

下圖是機(jī)房技術(shù)給我拍的照: 

 

 

 

可以看到本地一直通過http方式向104.31.225.6這個(gè)ip發(fā)送數(shù)據(jù)包,而且持續(xù)不斷。

那好,先把這個(gè)ip給屏蔽了試試:

  1. iptables –A OUTPUT –d 104.31.225.6 –j DROP 

哇塞!奇跡出現(xiàn)了,流量下去了,能正常連接了。

過一會兒,不幸的事情發(fā)生了,流量又上來了!

什么情況!我的心情頓時(shí)緊張起來。

又趕緊聯(lián)系機(jī)房技術(shù),執(zhí)行上次的操作。

下圖是當(dāng)時(shí)的情況: 

 

 

 

傻眼了,目的ip變了,這可咋搞,不可能一個(gè)個(gè)封吧!

靜下心來,仔細(xì)想了下,本地向外發(fā)包,那本地肯定會有程序來發(fā)!

找到本地程序就能解決了!

2、查找攻擊源

首先我使用了netstat工具過濾端口,查看運(yùn)行的進(jìn)程ID:

  1. netstat –atup |grep 15773 

沒有任何結(jié)果,更換端口嘗試后仍然沒有結(jié)果。

拜托機(jī)房技術(shù)大哥觀察了下連接狀態(tài),原來是短連接,會很快的釋放端口,所以才看不到端口的連接狀態(tài)。

正常長連接來說,可以使用lsof –i :15773這樣方式找到PID,再lsof –p PID找到打開的相關(guān)文件。

好吧!只好先切斷外部網(wǎng)絡(luò),內(nèi)網(wǎng)SSH進(jìn)入系統(tǒng),然后找到這個(gè)發(fā)包的程序。

第一步:通過netstat –antup 查看有無開放可疑的端口或者連接。

第二步:通過ps –ef查看有無可疑的進(jìn)程。

結(jié)果是~

都沒有!

難道是植入了rootkit木馬程序?!

想要判斷系統(tǒng)有沒有植入了rootkit可以使用md5sum校驗(yàn)執(zhí)行文件判斷:

先找個(gè)同版本操作系統(tǒng),獲取到這個(gè)工具執(zhí)行文件的md5值,再獲取可疑的工具執(zhí)行文件md5值,比較兩個(gè)值是否相同。

如果相同說明這個(gè)工具是可信任的,如果不相同很有可能是被替換的。

另外,一般工具可執(zhí)行文件大小都在幾十K到幾百K。

但我沒有選擇用md5方式來判斷工具是否可信任,因?yàn)橥耆嗤姹镜牟僮飨到y(tǒng)并不好找。

我直接使用du –sh /bin/lsof查看,發(fā)現(xiàn)大小1.2M,明顯有問題。

所以直接下載正常系統(tǒng)里的netstat、ps等工具上傳到被黑的系統(tǒng)里使用,再將不可用的替換掉。

3、清理木馬程序

完成第二步的操作后,奇跡出現(xiàn)了,執(zhí)行ps –ef后,發(fā)下最下面有幾行可疑程序。

本想截圖的,可惜SSH客戶端給關(guān)了,沒留下截圖。

記憶中,大概是這樣的:

  1. pid /sbin/java.log 
  2.  
  3. pid /usr/bin/dpkgd/ps –ef 
  4.  
  5. pid /usr/bin/bsd-port/getty 
  6.  
  7. pid /usr/bin/.sshd  

看到這幾個(gè),感覺很奇怪,怎么會有個(gè)java.log的執(zhí)行文件在運(yùn)行呢?

先殺掉并刪除再說。 

 

 

 這里就更奇怪了,怎么會有我執(zhí)行的命令呢?

ps –ef,命令的路徑不是/bin/ps,引起了我的懷疑,馬上進(jìn)入此目錄下查看。 

 

 

 

擦,還有幾個(gè),初步判斷是工具被替換了。

還有一個(gè)怎么叫g(shù)etty呢,再正常系統(tǒng)里面對比進(jìn)程,發(fā)現(xiàn)沒有這個(gè)。

寧可錯(cuò)殺一百,也不放過一個(gè)! 

 

 

 

殺掉進(jìn)程,刪除目錄。

這個(gè).sshd進(jìn)程明顯很可疑,可能是ssh后門,先殺掉刪除再說! 

 

 

 

再執(zhí)行ps –ef命令看下,奇怪,java.log進(jìn)程又起來了,難道有自啟動設(shè)置?

于是到了/etc/init.d下查看,有個(gè)異常腳本,在正常系統(tǒng)的也沒有,打開看了下,果然是啟動木馬程序的腳本。

把腳本刪除,再刪除一次java.log,不再出現(xiàn)了。

  

 

 

 

刪除了/sbin/java.log文件過一會又出現(xiàn)了,估計(jì)是getty趁搞的鬼,同樣清除,不再自動生成了。

好了,可以開啟外網(wǎng)了,觀察了一會網(wǎng)絡(luò)流量不再飆升了,心情有如看到美女一樣的愉快!

4、事件總結(jié)

  1. ls /usr/bin/dpkgd/ #替換的工具,系統(tǒng)自帶的工具正常不會在這個(gè)目錄下,并且也不可用 
  2.  
  3. netstat lsof ps ss 
  4.  
  5. /sbin/java.log #判斷是發(fā)包程序,刪除后會自動生成 
  6.  
  7. /usr/bin/bsd-port #判斷是自動生成java.log或著后門程序 
  8.  
  9. /usr/sbin/.sshd #判斷是后門程序  

如果還有其他木馬程序怎么辦?如果是XSS攻擊,應(yīng)用層漏洞入侵怎么辦?

針對這些問題,從我們公司角度來說,盡量不重裝系統(tǒng),業(yè)務(wù)太復(fù)雜。找出入侵點(diǎn),跑的程序多,攻擊面多,很棘手。

就先這樣吧!兵來將擋,水來土掩。~

被黑客趁機(jī)入侵的原因:

1. 運(yùn)維對網(wǎng)絡(luò)安全實(shí)施落實(shí)力度低

2. 沒有相關(guān)安全測試人員,不能及時(shí)發(fā)現(xiàn)應(yīng)用層漏洞

等等...

針對這次攻擊,總結(jié)了下防護(hù)思路:

1. linux系統(tǒng)安裝后,啟用防火墻,只允許信任源訪問指定服務(wù),刪除不必要的用戶,關(guān)閉不必要的服務(wù)等。

2. 收集日志,包括系統(tǒng)日志,登錄日志,程序日志等,及時(shí)發(fā)現(xiàn)潛在風(fēng)險(xiǎn)。

3. 針對用戶登錄實(shí)時(shí)收集,包括登錄時(shí)間,密碼重試次數(shù)以及用戶執(zhí)行命令記錄等。

4. 對敏感文件或目錄變化進(jìn)行事件監(jiān)控,如/etc/passwd、/etc/shadow、/web、/tmp(一般上傳文件提權(quán)用)等。

5. 進(jìn)程狀態(tài)監(jiān)控,對新增或可疑進(jìn)程做好記錄并通知。

6. 對上線的服務(wù)器系統(tǒng)、Web程序進(jìn)程安全漏洞掃描。

最后,沒有絕對的安全,只有盡可能減少攻擊面,提供系統(tǒng)防護(hù)能力。

網(wǎng)絡(luò)安全,從我做起!

責(zé)任編輯:龐桂玉 來源: 馬哥Linux運(yùn)維
相關(guān)推薦

2012-09-03 10:34:30

2012-08-09 09:52:50

LIDSLinux入侵檢測

2009-01-11 12:12:41

2017-12-06 19:00:53

2009-09-04 10:21:00

2011-03-08 09:41:49

2009-04-29 23:21:07

2020-05-27 10:57:36

Linux入侵系統(tǒng)安全

2018-01-10 10:45:37

2018-08-23 09:57:57

2020-12-18 08:28:13

Redis數(shù)據(jù)數(shù)據(jù)庫

2011-10-28 16:03:06

2010-03-08 15:10:57

2012-10-10 11:36:02

2011-11-21 09:57:47

2010-12-21 18:09:48

2015-09-10 09:18:33

2015-12-18 10:21:51

Linux漏洞

2021-11-15 05:58:09

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2013-02-18 10:35:53

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

亚洲大片一区二区三区| 日韩av在线免费| 色先锋aa成人| 欧美一区二区在线| 日韩欧美中文字幕在线视频| 色系网站成人免费| 红桃av在线播放| 性伦欧美刺激片在线观看| 91精品国产沙发| 欧洲亚洲一区二区三区四区五区| 亚洲免费一区三区| 久久久久久久久久久网站| 精品视频一区二区三区| 欧美老女人xx| 国产精品激情| 一本色道久久88亚洲精品综合| av在线免费不卡| 99视频高清| 在线观看日韩av先锋影音电影院| 精灵使的剑舞无删减版在线观看| 裸体女人亚洲精品一区| av成人在线播放| 日本91av在线播放| 日韩福利视频一区| 69堂成人精品视频免费| 亚洲成人日韩| 欧美一区二区高清在线观看| 国产白丝精品91爽爽久久| 北条麻妃在线观看| 成人三级在线视频| 老鸭窝av在线| 久久免费av| 欧美午夜性视频| 欧美色倩网站大全免费| 国产中文字幕乱人伦在线观看| 中文无码日韩欧| 欧美激情亚洲综合一区| aⅴ在线视频男人的天堂| 久久日韩精品一区二区五区| 国产精品99久久久久久久久久久久| 日韩欧美ww| 蜜桃成人在线| 久久精品欧美一区二区三区不卡| 最猛黑人系列在线播放| 视频在线日韩| 亚洲精品短视频| 国产精品专区在线| 国产精品美女久久久久久| 久久久久久爱| 国产精品一区二区女厕厕| 一本久道久久综合狠狠爱| 日韩精品一区二区三区色欲av| 日本不卡的三区四区五区| 加勒比在线一区二区三区观看| 精品在线一区二区| 女同视频在线观看| 日韩电影免费在线观看中文字幕| 超碰在线中文| 麻豆精品网站| 亚洲图色在线| 午夜国产精品视频免费体验区| 亚洲国产欧美在线| 国产www视频在线观看| 亚洲丝袜在线视频| 性感美女一区二区在线观看| 免费国产一区二区| 1区2区3区国产精品| 黄色在线视频网站| 国产美女精品视频免费观看| 国产欧美视频一区二区三区| heyzo欧美激情| 黑森林精品导航| 在线播放/欧美激情| 最近中文字幕mv2018在线高清| 亚洲精品一区av| 亚洲欧洲自拍偷拍| 国产免费av高清在线| 91国产免费观看| 一级毛片在线观| 在线播放亚洲一区| 在线小视频网址| 亚洲视频自拍偷拍| 国产精品3区| 亚洲一区综合| 国产精品一区二区三区在线播放 | 久久久久久久久久久99999| 黄色网页在线播放| 精品国产一区二区三| 7777精品伊人久久久大香线蕉的 | 啊啊啊好爽视频| 国产精品黄色影片导航在线观看| 日韩在线观看一区二区| 亚洲人成网站在线观看播放| 天堂成人免费av电影一区| 成人一级生活片| 亚洲精品你懂的| 免费在线黄色电影| 欧美人与禽性xxxxx杂性| 国产一区二区精品丝袜| 美女欧美视频在线观看免费| 成人在线观看你懂的| 中文字幕色av一区二区三区| av电影高清在线观看| 26uuu另类亚洲欧美日本一 | 亚洲成人中文字幕| 国产一区二区三区| 五码日韩精品一区二区三区视频| 亚洲国产综合视频在线观看| 男人操女人免费软件| 亚洲无线码在线一区观看| 国产福利91精品| 日本在线啊啊| 国产精品乱码一区二区三区| 色综合久久久网| 欧美午夜不卡| 黄上黄在线观看| 97se视频在线观看| 欧美日韩二区三区| 粉嫩一区二区三区性色av| 北条麻妃一区二区三区在线观看| 亚色视频在线观看| 国产精品入口福利| 日韩人在线观看| 亚洲理伦在线| 成人精品国产| av网站在线免费播放| 亚洲国产精品成人天堂| 欧美在线视频一区二区三区| 欧美一区二区三区在线电影| 日本美女一区二区| 色戒汤唯在线| 国产精品免费观看久久| 91精品国产91久久久久福利| 色播五月激情综合网| 91在线码无精品| 亚洲性感美女99在线| 一道本一区二区三区| 亚洲乱码一区二区三区| 日韩精品在线免费播放| 粉嫩绯色av一区二区在线观看| 激情亚洲另类图片区小说区| 亚洲欧美在线综合| 日韩精品成人av| 黄色在线网站| 久久riav二区三区| 色偷偷av一区二区三区| 午夜精品福利视频网站| 粉嫩aⅴ一区二区三区四区 | 日韩精品一二区| 精品午夜电影| 成人美女视频| 爱搞国产精品| 性爱视频在线播放| 国产黄在线看| 青青在线视频| 一级毛片视频在线| 肥女人的一级毛片| 国产精品视频一二三四区| 91精品久久久久| 57pao成人国产永久免费| 欧美激情在线观看视频| 国产日韩精品在线| 国产精品91视频| 日韩国产欧美精品一区二区三区| 91精品国产综合久久精品麻豆| 亚洲最色的网站| 国产精品久线在线观看| 成人午夜在线视频| 国产成人av一区| 色婷婷av一区二区三区之一色屋| 成人免费一区二区三区视频 | 91黄色免费看| 51精品视频一区二区三区| 欧美精品一区二区三区高清aⅴ| 91九色02白丝porn| 欧洲色大大久久| 亚洲成av人片在线| 色偷偷成人一区二区三区91| 日韩在线观看免费av| 最近2019中文字幕一页二页| 日韩色av导航| 国产国语videosex另类| 日本成人看片网址| www精品久久| 欧洲美女免费图片一区| 人妖精品videosex性欧美| 97人洗澡人人免费公开视频碰碰碰| 97碰碰碰免费色视频| 成人精品久久一区二区三区| www久久99| 嫩草av久久伊人妇女超级a| 欧美成人xxx| 精品亚洲综合| 向日葵视频成人app网址| 99久久er| 欧美特黄视频| 国产欧美日韩三区| 日韩国产高清污视频在线观看| 91在线|亚洲| 亚洲高清视频在线观看|