华为云主机被植入挖矿,主机变肉鸡破解实录。

2023-11-10

1、主机被植入挖矿主机现象:

早上一大早来公司发现自己的华为云主机cpu使用一直飙高

 然后使用top命令查看,发现top命令不能用,此时得我知道事情不简单了,,,

 然后使用last查看登录记录,发现记录都被清空了,然后history也是清空的,看不出来有啥进程导致CPU彪高,我就把公网IP直接给解绑了,然后开始排查。

2、排查思路及解决办法:

1、top查看进程类的命令都不能使用,相关日志文件记录都被删了个干净,

2、可以安装htop(yum -y install htop)

3、查看一下是否跑了定时任务,这直接挂了每30秒的跑的脚本,

到etc目录下看下是否有该文件;好家伙!!!

 然后我准备删除该sh,

发现也删除不了,,,然后看该文件的权限,应该是加权限了,看下文件的属性,使用lsattr命令。

 发现有+a的权限导致无法删除;应该是使用了chatter对文件属性进行了追加,

chatter +a 锁定文件,不能删除,不能更改,只能给文件添加内容,但是删除不了。
普及一下chatter!!!!!!!!
chatter:
A:即Atime,告诉系统不要修改对这个文件的最后访问时间。
S:即Sync,一旦应用程序对这个文件执行了写操作,使系统立刻把修改的结果写到磁盘。
a:即Append Only,系统只允许在这个文件之后追加数据,不允许任何进程覆盖或截断这个文件。如果目录具有这个属性,系统将只允许在这个目录下建立和修改文件,而不允许删除任何文件。
b:不更新文件或目录的最后存取时间。
c:将文件或目录压缩后存放。
d:当dump程序执行时,该文件或目录不会被dump备份。
D:检查压缩文件中的错误。
i:即Immutable,系统不允许对这个文件进行任何的修改。如果目录具有这个属性,那么任何的进程只能修改目录之下的文件,不允许建立和删除文件。
s:彻底删除文件,不可恢复,因为是从磁盘上删除,然后用0填充文件所在区域。
u:当一个应用程序请求删除这个文件,系统会保留其数据块以便以后能够恢复删除这个文件,用来防止意外删除文件或目录。
t:文件系统支持尾部合并(tail-merging)。
X:可以直接访问压缩文件的内容。
那我们把a这个属性去除再删除

 我删除该定时任务发现没有权限,

 那我们按照提示去看下该文件的属性发现加了a和i的属性,不能被删除,那我们就把这两个属性给干掉,

把/var/spool/cron/root的定时任务删除掉

 

再看下定时任务没了,

 

ps进程被替换

又发现了一个定时任务,,,zzh是谁??? 

 一样的加了权限

 修改ssh端口,把公网连上开始排查下,改为xxx端口。

 将主机绑定上公网,通过更改的端口进行排查,别忘了添加端口名单
然后看下selinux情况,被关了,,,

 开起来!!!!!!在开的过程更加肯定,主机被黑了!!!!因为selinux内容都被删的只剩一行了!!!!!

 然后重启主机,因为selinux是重启生效的!!!!

 昨天我在云主机上部署了reids服务,结果今天就被当做肉鸡了,云上部署redis一定要加白名单啊!!!!

原因:
挖矿病毒,利用Redis的未授权访问漏洞进行攻击。Redis 默认配置为6379端口无密码访问,redis是以root用户直接启动,攻击者直接通过公网直接链接redis,向root账户写入SSH公钥文件,以此获取服务器权限注入病毒

3、预防措施

1、开始你的selinux

2、开启你的防火墙,不要直接关闭你的防火墙,做一些安全策略。

3、云主机的安全组端口不要全开,ssh端口要更改为不常用的端口,使用redis时一定要加白名单!!!

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

华为云主机被植入挖矿,主机变肉鸡破解实录。 的相关文章

随机推荐

  • 字符串合并并处理(C++实现)

    按照指定规则对输入的字符串进行处理 详细描述 将输入的两个字符串合并 对合并后的字符串进行排序 要求为 下标为奇数的字符和下标为偶数的字符分别从小到大排序 这里的下标意思是字符在字符串中的位置 对排序后的字符串进行操作 如果字符为 0 9
  • 关于结构体中最后的 char [0]

    问题 结构体中最后定义一个类似 char p 0 这样的成员 有何意义 回复1 这是个广泛使用的常见技巧 常用来构成缓冲区 比起指针 用空数组有这样的优势 1 不需要初始化 数组名直接就是所在的偏移 2 不占任何空间 指针需要占用int长度
  • vue中实现div可编辑,并插入指定元素,样式

    前言 vue中实现一个既可以编辑内容 有可以动态编辑内容插入一个带有样式的内容 改变默认内容后 这个样式消失的效果 这里来整理下调研与解决实现问题之路 实现最终效果 图2为默认内容 1 可以光标点击任意地方 然后点击按钮 插入带有span的
  • 删除流氓软件的方法

    电脑在网上下载一些东西时经常被捆绑下载很多流氓软件 导致电脑是不是跳出一些弹窗广告 烦不胜烦 经过努力奋斗终于把流氓软件都删除了 下面介绍几个删除流氓软件的经验 1 如果软件不是安装在C盘 可以使用bitloacker给D盘加密 这样开机就
  • CAS单点登录-自定义认证登录策略(五)

    在上一节中我们使用了CAS的提供的JDBC 方式的登录认证 基本上能够满足我们多种需求的认证 但是如果CAS框架提供的方案还是不能满足我们的需要 比如我们不仅需要用户名和密码 还要验证其他信息 比如邮箱 手机号 但是邮箱 手机信息在另一个数
  • 毕业设计 - 基于stm32的WiFi监控小车

    文章目录 1 背景 2 系统设计方案 2 1 实现功能 2 1 1 硬件部分 2 1 2 软件部分 2 1 3 WIFI通信功能 2 2 系统架构 2 2 1 WiFi 通信 2 2 2 电机驱动 2 2 3 摄像头 2 2 4 舵机 2
  • 淘宝商品详情

    contact link 待签名参数 uid ttid 231200 taobao android 9 16 0 data 7B 22itemNumId 22 3A 22638728868726 22 7D lng 23 366706 ut
  • 【报错记录】解决CentOS免密失败的问题,以及解决免密问题的排查流程

    前言 本文相当于对之前的文章进行的补充 原创 三台CentOS7非root用户间实现相互间的免密登录 DCTANT的博客 CSDN博客 现场遇到一台旧服务器与其他服务器免密失败的问题 明明 ssh目录中authorized keys中的公钥
  • 图片等比例缩放,javademo

    图片等比缩小 放大需要将图片适配到现有的目标中 思想就是 下面代码 int w Integer parseInt width 原始宽 int h Integer parseInt height 原始高 int w1 450 固定宽 int
  • Ubuntu下如何创建文本文件

    找到要创建文件的位置 右键单机打开终端 输入sudo gedit 文件名字 就可以创建成功啦
  • STM32 USART—串口通信

    目录 一 串口通信协议物理层电平标准 1 RS232标准 2 USB转串口通讯 常用 3 原生的串口到串口 二 串口通信协议软件层 三 串口功能框图 1 引脚 2 数据寄存器USART DR 3 字符帧组成介绍 4 发送与接收数据 5 串口
  • python加速之numpy与numba

    最近在看深度学习加速计算时 发现了numba加速库 声称能加速python运行速速度高达百倍 首先是测速的工具 常规的测速工具是time time 但是在internet上看到有人说 这个不准确 python有个强大的代码测速库 timei
  • linux top进程状态D

    什么是D状态 运行在KVM虚拟机里的一些进程突然出了问题 这些出了问题的进程无法用kill杀掉 使用ps可以看到这些进程处于D状态 build kbuild john ps a o pid ppid stat command PID PPI
  • 浅谈Redis网络模型

    1 Redis介绍 Redis 是C语言开发的一个开源高性能键值对的内存数据库 也是一种NoSQL not only sql 非关系型数据库 的数据库 可以用来做数据库 缓存 消息中间件等场景 在目前的技术选型中 Redis常常被用来作为数
  • python使用xpath批量爬取图片

    import requests from lxml import etree import os if name main 创建文件夹存放照片 if not os path exists day07图片解析 素材 os mkdir day0
  • C语言输出中文

    include
  • 【CSS模块化之路3】 使用

    CSS是一门几十分钟就能入门 但是却需要很长的时间才能掌握好的语言 它有着它自身的一些复杂性与局限性 其中非常重要的一点就是 本身不具备真正的模块化能力 系列文章链接 CSS模块化之路1 使用BEM与命名空间来规范CSS CSS模块化之路2
  • 如何对云服务进行安装措施

    云服务器系统安全建议 1 修改云服务器系统默认远程登录端口 Linux远程端口修改参考文档 https cloud tencent com developer article 1124500 2 腾讯云平台有安全组功能 里面您只需要放行业务
  • 【Shader\j简单\Unity】Flowmap与光栅立体卡片效果

    Flowmap与光栅立体卡片效果 前言 FlowMap 代码 前言 实际上是尝试复原ta101第五课的一个小demo 目前还没有开课 我也穷 既然大纲给出来了 如果有时间摸鱼那么就可以慢慢磨 前面一大半的章节都比较基础适合我这种菜鸟 前期咱
  • 华为云主机被植入挖矿,主机变肉鸡破解实录。

    1 主机被植入挖矿主机现象 早上一大早来公司发现自己的华为云主机cpu使用一直飙高 然后使用top命令查看 发现top命令不能用 此时得我知道事情不简单了 然后使用last查看登录记录 发现记录都被清空了 然后history也是清空的 看不