返回顶部
首页 > 资讯 > 操作系统 >记一次linux服务器入侵应急响应(小结)
  • 193
分享到

记一次linux服务器入侵应急响应(小结)

linux服务器入侵响应linux服务器入侵 2022-06-04 23:06:14 193人浏览 八月长安
摘要

近日接到客户求助,他们收到托管电信机房的信息,通知检测到他们的一台服务器有对外发送攻击流量的行为。希望我们能协助排查问题。 一、确认安全事件 情况紧急,首先要确认安全事件的真实性。经过和服务器运维人员沟通,了解到业务只

近日接到客户求助,他们收到托管电信机房的信息,通知检测到他们的一台服务器有对外发送攻击流量的行为。希望我们能协助排查问题。

一、确认安全事件

情况紧急,首先要确认安全事件的真实性。经过和服务器运维人员沟通,了解到业务只在内网应用,但服务器竟然放开到公网了,能在公网直接ping通,且开放了22远程端口。从这点基本可以确认服务器已经被入侵了。

二、日志分析

猜想黑客可能是通过ssh暴破登录服务器。查看/var/log下的日志,发现大部分日志信息已经被清除,但secure日志没有被破坏,可以看到大量SSH登录失败日志,并存在root用户多次登录失败后成功登录的记录,符合暴力破解特征

通过查看威胁情报,发现暴力破解的多个IP皆有恶意扫描行为

三、系统分析

对系统关键配置、账号、历史记录等进行排查,确认对系统的影响情况

发现/root/.bash_history内历史记录已经被清除,其他无异常。

四、进程分析

对当前活动进程、网络连接、启动项、计划任务等进行排查

发现以下问题:

1)异常网络连接

通过查看系统网络连接情况,发现存在木马后门程序te18网络外联。

在线查杀该文件为linux后门程序。

2)异常定时任务

通过查看crontab 定时任务,发现存在异常定时任务。

分析该定时任务运行文件及启动参数

在线查杀相关文件为挖矿程序

查看矿池配置文件

五、文件分析

在/root目录发现黑客植入的恶意代码和相关操作文件。

黑客创建隐藏文件夹/root/.s/,用于存放挖矿相关程序。

六、后门排查

最后使用RKHunter扫描系统后门

七、总结

通过以上的分析,可以判断出黑客通过SSH爆破的方式,爆破出root用户密码,并登陆系统进行挖矿程序和木马后门的植入。

加固建议

1)删除crontab 定时任务(删除文件/var/spool/cron/root内容),删除服务器上黑客植入的恶意文件。

2)修改所有系统用户密码,并满足密码复杂度要求:8位以上,包含大小写字母+数字+特殊符号组合;

3)如非必要禁止SSH端口对外网开放,或者修改SSH默认端口并限制允许访问IP;

以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持我们。

--结束END--

本文标题: 记一次linux服务器入侵应急响应(小结)

本文链接: https://lsjlt.com/news/20543.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

猜你喜欢
  • 记一次linux服务器入侵应急响应(小结)
    近日接到客户求助,他们收到托管电信机房的信息,通知检测到他们的一台服务器有对外发送攻击流量的行为。希望我们能协助排查问题。 一、确认安全事件 情况紧急,首先要确认安全事件的真实性。经过和服务器运维人员沟通,了解到业务只...
    99+
    2022-06-04
    linux服务器入侵响应 linux服务器入侵
  • 记一次Linux被入侵,服务器变“矿机”全过程
    周一早上刚到办公室,就听到同事说有一台服务器登陆不上了,我也没放在心上,继续边吃早点,边看币价是不是又跌了。不一会运维的同事也到了,气喘吁吁的说:我们有台服务器被阿里云冻结了,理由:对外恶意发包。SSH 连了一下,被拒绝了,问了下默认的 2...
    99+
    2023-06-05
  • 如何进行Linux服务器安全事件应急响应排查
    这篇文章主要介绍“如何进行Linux服务器安全事件应急响应排查”,在日常操作中,相信很多人在如何进行Linux服务器安全事件应急响应排查问题上存在疑惑,小编查阅了各式资料,整理出简单好用的操作方法,希望对大家解答”如何进行Linux服务器安...
    99+
    2023-06-13
  • 阿里云服务器入侵应对策略
    随着互联网的发展,越来越多的企业和个人选择将数据和应用程序部署在云服务器上。然而,云服务器的网络安全问题也日益凸显,其中最常见的问题是被入侵。本文将介绍阿里云服务器被入侵的情况以及如何应对这种情况。 当您的阿里云服务器被入侵时,首先要做的就...
    99+
    2024-01-22
    阿里 应对策略 服务器
  • 阿里云服务器入侵事件网络安全警钟再次敲响
    2022年5月,阿里云服务器遭受入侵事件,引起了全球的关注。本文将深入探讨这一事件,揭示网络安全问题的严重性,并提出相应的解决方案。 阿里云服务器入侵事件的详细说明:2022年5月,阿里云服务器遭受入侵事件,黑客攻击了包括阿里巴巴集团在内的...
    99+
    2023-11-15
    阿里 警钟 网络安全
  • 如何应对亚马逊云服务器被黑客入侵
    1. 立即断开服务器与网络的连接 一旦发现亚马逊云服务器被黑客入侵,第一时间应该立即断开服务器与网络的连接,以防黑客继续攻击或窃取数据。可以通过亚马逊云控制台或命令行工具来实现。 2. 收集入侵证据 在断开服务器与网络的连接之前,应该尽可...
    99+
    2023-10-27
    亚马逊 如何应对 黑客入侵
  • 如何应对亚马逊云服务器被黑客入侵的问题
    1. 立即停止服务器 如果你发现自己的亚马逊云服务器被黑客入侵,第一步是立即停止服务器。这可以防止黑客继续访问你的服务器并进一步破坏你的数据。 2. 收集证据 在停止服务器之前,你应该尽可能多地收集证据。这包括查看服务器日志、检查文件修改...
    99+
    2023-10-27
    亚马逊 如何应对 黑客入侵
  • dns服务器一直没有响应如何解决
    如果DNS服务器一直没有响应,您可以尝试以下几种解决方法:1. 检查网络连接:确保您的网络连接正常工作,并且没有任何故障。如果您使用...
    99+
    2023-08-31
    dns服务器 服务器
  • 阿里云服务器入侵事件网络安全的挑战与应对
    近日,阿里巴巴集团旗下的阿里云服务器遭到了入侵事件,此次事件引发了公众的广泛关注。网络安全是当今数字化社会的重要问题,如何防范和应对网络安全威胁是全球范围内的共同挑战。本文将详细探讨此次阿里云服务器入侵事件,以期对网络安全提供一些启示和参考...
    99+
    2023-12-18
    阿里 网络安全 事件
  • 响应数组:Go语言和Apache服务器的完美结合?
    随着互联网的不断发展,越来越多的网站和应用程序需要处理大量的数据,而这些数据的处理需要高效的服务器和编程语言。Go语言和Apache服务器的组合正是一种完美的选择。 Go语言是一种开源的编程语言,由Google开发,它具有高效、简洁和并发...
    99+
    2023-10-21
    apache 数组 响应
  • 知道一个服务器IP应该怎么进入
    首先我是国内,访问国外的网站比如谷歌等,访问特别慢,有时候甚至登录不进去。 现在知道了一个台湾或者国外的服务器应该怎么登录进去呢? 知道服务器IP之后,你还需要知道服务器的远程端口+帐号+密码才能登录的。 知道上面信息之后,大家可...
    99+
    2023-09-12
    服务器 tcp/ip 网络 Powered by 金山文档
  • 腾讯云轻量应用服务器升级要多久完成一次
    腾讯云轻量应用服务器的升级时间取决于多种因素,例如您的应用服务器的配置、应用代码的复杂度和应用服务器的访问频率等等。因此,通常可能需要更长的升级时间。 如果您的应用服务器配置已经很高,升级可能会更加容易。但是,如果您的应用服务器配置很低,...
    99+
    2023-10-26
    腾讯 要多久 服务器
  • 腾讯云轻量应用服务器升级要多久完成一次任务
    腾讯云轻量应用服务器的升级时间因具体情况而异,通常需要几个工作日的时间来进行。如果您正在进行某种类型的工作,建议您在升级时与云服务器供应商或操作员联系,以确保您的升级过程尽可能快速和准确。在此过程中,您应该遵循他们的建议和指导,同时注意您的...
    99+
    2023-10-26
    腾讯 要多久 服务器
  • Linux 服务器上使用 Python 和 Bash 增强响应速度的技巧
    在今天的互联网时代,快速响应用户请求是任何一个网站或应用程序的重要指标。在这种情况下,服务器的响应速度显得尤为重要。在 Linux 服务器上,使用 Python 和 Bash 可以帮助我们增强响应速度。 本文将介绍一些使用 Python ...
    99+
    2023-11-08
    bash linux 响应
  • 利用node.js如何搭建一个简易的即时响应服务器
    前言 本文默认您已经按照 nodejs 如果没有安装请安装,安装教程可以查看这篇文章,下面废话不多说,下面来看看这篇文章详细的内容介绍吧。 前提需要创建一个 前端项目 1. 创建一个html文件 写入以下内...
    99+
    2022-06-04
    简易 服务器 node
  • 腾讯云轻量应用服务器升级要多久才能升级一次
    腾讯云轻量应用服务器的升级一般需要一定的时间才能完成,具体的升级时间取决于多个因素,例如系统和应用程序版本、网络连接、用户访问等。因此,具体的升级时间可能会因应用程序版本和网络连接、用户访问等多个因素而异。 如果您是腾讯云轻量应用服务器的...
    99+
    2023-10-26
    腾讯 要多久 服务器
  • Angular 服务器端渲染应用常见的内存泄漏问题小结
    目录屏幕闪烁问题无法通过 API 的方式终止渲染考虑如下的 Angular 代码: import { Injectable, NgZone } from "@angular/core...
    99+
    2024-04-02
  • 腾讯云轻量应用服务器升级宽带需要多久完成一次
    腾讯云轻量应用服务器的升级一般需要一定的时间来完成,具体的完成时间可能因服务器所在的物理位置、硬件配置、应用数量等因素而异。以下是可能完成的时间范围: 服务器所在的位置:如果是放置在云上的轻量应用服务器,需要确保它所在的位置是稳定、可靠...
    99+
    2023-10-26
    腾讯 多久 服务器
  • Linux服务器网络安全:Web接口攻击的实时检测与响应
    在Linux服务器网络安全中,实时检测和响应Web接口攻击是非常重要的一项任务。以下是一些常用的方法和技术:1. 使用Web应用防火...
    99+
    2023-10-18
    Linux
  • 深入了解 Swoole 扩展的异步 I/O 机制,优化服务器响应速度
    Swoole 扩展介绍 Swoole 是一个高性能、协程化的 PHP 扩展,它以其出色的并发处理能力和低资源消耗而闻名。Swoole 广泛应用于各种高并发场景,如 Web 服务器、即时通讯、在线游戏等。 Swoole 的异步 I/O 机...
    99+
    2024-02-05
    Swoole 异步 I/O 服务器响应速度 并发处理 高性能
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作