免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: inch
打印 上一主题 下一主题

我的linux服务器被黑了,无从下手 [复制链接]

论坛徽章:
0
11 [报告]
发表于 2005-12-29 17:54 |只看该作者

netstat一把

Active Internet connections (w/o servers)\r\nProto Recv-Q Send-Q Local Address           Foreign Address         State      \r\ntcp        0      0 gameserver:http         202.108.9.143:36080     ESTABLISHED \r\ntcp        0      0 gameserver:http         d10.search.cnb.ya:20544 ESTABLISHED \r\ntcp        0      0 gameserver:http         lj2469.inktomisea:33085 TIME_WAIT   \r\ntcp        0    128 gameserver:ssh          192.168.1.109:1722      ESTABLISHED \r\ntcp        0      0 gameserver:http         lj9140.inktomisea:54650 TIME_WAIT   \r\ntcp        0      0 gameserver:http         lj9045.inktomisea:39169 TIME_WAIT   \r\nActive UNIX domain sockets (w/o servers)\r\nProto RefCnt Flags       Type       State         I-Node Path\r\nunix  6      [ ]         DGRAM                    1525   /dev/log\r\nunix  2      [ ]         DGRAM                    1815   \r\nunix  2      [ ]         DGRAM                    1680   \r\nunix  2      [ ]         DGRAM                    1656   \r\nunix  2      [ ]         DGRAM                    1533

论坛徽章:
1
处女座
日期:2013-08-19 15:17:06
12 [报告]
发表于 2005-12-29 17:58 |只看该作者
1. 分析没有被删除的系统日志。\r\n2. 分析运行中的程序有没有可疑的。\r\n3. 分析系统程序有没有被修改的。\r\n4. 分析应用程序有没有被修改的。

论坛徽章:
0
13 [报告]
发表于 2005-12-29 20:01 |只看该作者
原帖由 missing-cn 于 2005-12-29 17:58 发表\r\n1. 分析没有被删除的系统日志。\r\n2. 分析运行中的程序有没有可疑的。\r\n3. 分析系统程序有没有被修改的。\r\n4. 分析应用程序有没有被修改的。
\r\n\r\n嗯。谢谢,是不是这次黑的非常严重啊。他留下来的HOTMAIL大家以前有没有见到过啊。我google一下,发现也有人的网站被改成这样的。我想会不会是用工具黑的啊。漏洞现在还是没有找到。。

论坛徽章:
0
14 [报告]
发表于 2005-12-29 21:54 |只看该作者
个人感觉,通过ssh漏洞是不好弄成这样的。sshd在3.7版本以前的是存在缓冲区溢出漏洞。但是能够尝试成功还是比较难的。至少从我的技术水平来说是这样认为的。\r\n多看看php的问题。

论坛徽章:
0
15 [报告]
发表于 2005-12-30 08:40 |只看该作者
原帖由 showrun 于 2005-12-29 21:54 发表\r\n个人感觉,通过ssh漏洞是不好弄成这样的。sshd在3.7版本以前的是存在缓冲区溢出漏洞。但是能够尝试成功还是比较难的。至少从我的技术水平来说是这样认为的。\r\n多看看php的问题。
\r\n\r\n非常感谢。

论坛徽章:
0
16 [报告]
发表于 2005-12-30 09:21 |只看该作者

论坛徽章:
0
17 [报告]
发表于 2005-12-30 11:32 |只看该作者
检查你系统内的帐户。\r\n\r\n特别检查那些运行apache等的帐户,查看权限是否被修改。\r\n\r\n然后查看是否有其他的帐户,与自己原有的设置发生了变化。\r\n\r\n把黑客可能留下的帐户清除之后,启用防火墙,除了自己明确知道的必须端口之外,关闭所有的进出网络通道。\r\n\r\n一定是出去的进来的都要关闭(很多人的防火墙不限制自己机器的output)。\r\n\r\n更改ssh端口。

论坛徽章:
0
18 [报告]
发表于 2005-12-30 13:49 |只看该作者
\r\n\r\n非常感谢!

论坛徽章:
0
19 [报告]
发表于 2005-12-30 13:50 |只看该作者
原帖由 zhang21cnboy 于 2005-12-30 11:32 发表\r\n检查你系统内的帐户。\r\n\r\n特别检查那些运行apache等的帐户,查看权限是否被修改。\r\n\r\n然后查看是否有其他的帐户,与自己原有的设置发生了变化。\r\n\r\n把黑客可能留下的帐户清除之后,启用防火墙,除了自己明确知道的 ...
\r\n\r\n\r\n非常感谢!

论坛徽章:
0
20 [报告]
发表于 2005-12-30 23:01 |只看该作者
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP