最近我們的一臺(tái)Ubuntu阿里云服務(wù)器一直提示有肉雞行為,提示了好幾天,開始并沒有關(guān)注,然后連續(xù)幾天后發(fā)現(xiàn)應(yīng)該是個(gè)大問題啊。很可能服務(wù)被侵入了!!!
尋找線索
一開始我是完全懵逼的狀態(tài)的,Linux不是很熟悉,只會(huì)簡單的命令,安裝部署redis,mongo這些東西。好吧,只能百度Google了!
- 尋找可疑進(jìn)程
ps -ef
然而結(jié)果看起來一點(diǎn)頭緒都沒,非常不熟悉Linux底下常見的進(jìn)程!
- 尋找相關(guān)的Log線索
Linux里有非常的多的日志文件,統(tǒng)一都存放在/var/log底下,這里我想先看看是不是有人破解了賬號入侵了服務(wù)器
cat /var/log/faillog --登陸失敗日志
cat /var/log/auth.log --驗(yàn)證日志
確實(shí)發(fā)現(xiàn)了一些蛛絲馬跡(解決完后發(fā)現(xiàn)可能并非如此,暫時(shí)還沒有研究下去)
在auth.log中發(fā)現(xiàn)了大量的Failed,這說明有人在嘗試暴力破解密碼,最可疑的是大量的session opened for user root by (uid=0)(開始我覺得是入侵進(jìn)去了?)。百度了下,發(fā)現(xiàn)幾個(gè)線索:
- 阿里云官方發(fā)布了臟牛漏洞的公告https://bbs.aliyun.com/read/297492.html
- 一篇黑客對決http://ruby-china.org/topics/23848
仔細(xì)看了下之后發(fā)現(xiàn),臥槽!黑客對決這篇和我的情況如出一轍啊~前幾天為了部署ExceptionLess,遷移ElasticSearch到Linux。并沒有注意El的安全性啊。
尋找木馬
再一次查看進(jìn)程,這次有文檔幫助,有了大致的了解,并且拿另外一臺(tái)Linux服務(wù)器的進(jìn)程做了一次對比。立馬定位到了可疑進(jìn)程。
延伸閱讀
- ssh框架 2016-09-30
- 阿里移動(dòng)安全 [無線安全]玩轉(zhuǎn)無線電——不安全的藍(lán)牙鎖 2017-07-26
- 消息隊(duì)列NetMQ 原理分析4-Socket、Session、Option和Pipe 2024-03-26
- Selective Search for Object Recognition 論文筆記【圖片目標(biāo)分割】 2017-07-26
- 詞向量-LRWE模型-更好地識別反義詞同義詞 2017-07-26
- 從棧不平衡問題 理解 calling convention 2017-07-26
- php imagemagick 處理 圖片剪切、壓縮、合并、插入文本、背景色透明 2017-07-26
- Swift實(shí)現(xiàn)JSON轉(zhuǎn)Model - HandyJSON使用講解 2017-07-26
- 阿里移動(dòng)安全 Android端惡意鎖屏勒索應(yīng)用分析 2017-07-26
- 集合結(jié)合數(shù)據(jù)結(jié)構(gòu)來看看(二) 2017-07-26