putty和WinSCP后门检查及清理方式

检查及清理方式

  • 检查 /var/log 是否被删除 # /usr/bin/stat /var/log
    如果被删除了,说明中招了
  • 查看 /var/log 文件夹内容 # ls -al /var/log
    如果文件很少,说明中招了
  • 监控名称为 fsyslog,osysllog 的进程 # /usr/bin/watch -n 1 /bin/ps -AFZ f \| /bin/grep syslog
    如果有名称为fsyslog或osyslog的进程,说明中招了,注意不要和正常的系统日志进程混淆
  • 检查 /etc/init.d/sshd 的文件头是否被篡改过 # /usr/bin/head /etc/init.d/sshd
    如果你分不清,请回本贴
  • 检查 /etc/init.d/sendmail 的文件头是否被篡改过 # /usr/bin/head /etc/init.d/sendmail
    如果你分不清,请回本贴
  • 检查是否有对外链接的 82 端口 # /bin/netstat -anp | /bin/grep ':82'
    如果有,而你又没设置过,说明已经中招了
  • 检查是否有链接到 98.126.55.226 的链接 # /bin/netstat -anp | /bin/grep '98\.' --color
    如果有,说明已经中招了
  • 检查 /etc 文件夹下的隐藏文件 .fsyslog .osyslog,检查 /lib 文件夹下的隐藏文件 .fsyslog .osyslog
    /usr/bin/find /etc -name '.*' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
    /usr/bin/find /lib -name '.*' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
    /usr/bin/find /etc -name 'syslog' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
    /usr/bin/find /lib -name 'syslog' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
    如果有近期修改过的名称包含fsyslog或osyslog的文件,说明已经中招了

恢复系统日志

  • 查看系统日志文件夹 # ls -al /var/log
  • 创建系统日志文件夹 # /bin/mkdir /var/log
    如果被删除的话需要创建
  • 查看系统日志服务 # /usr/bin/find /etc/init.d/ -name '*log*'
    需要区分出你的服务器所使用的日志服务
  • 关闭系统日志服务 # /sbin/service syslog stop
    你的服务器的日志服务的名称可能是另外一个名字
  • 启动系统日志服务 # /sbin/service syslog start
    你的服务器的日志服务的名称可能是另外一个名字
  • 创建错误登录日志文件 # /bin/touch /var/log/btmp
  • 设置错误登录日志文件用户组 # /bin/chown root:utmp /var/log/btmp
  • 设置错误登录日志文件权限 # /bin/chmod 600 /var/log/btmp
  • 创建登录日志文件 # /bin/touch /var/log/wtmp
  • 设置登录日志文件用户组 # /bin/chown root:utmp /var/log/wtmp
  • 设置登录日志文件权限 # /bin/chmod 664 /var/log/wtmp

恢复SELinux(安全增强Linux)设置

  • 查看 SELinux 状态 # /usr/sbin/sestatus -v
  • 检查 /var/log 文件夹的安全上下文 # /sbin/restorecon -rn -vv /var/log
  • 恢复 /var/log 文件夹的安全上下文 # /sbin/restorecon -r -vv /var/log
  • 检查 /etc 文件夹的安全上下文 # /sbin/restorecon -rn -vv /etc 2>/dev/null
  • 恢复 /etc 文件夹的安全上下文 # /sbin/restorecon -r -vv /etc 2>/dev/null
  • 检查 /lib 文件夹的安全上下文 # /sbin/restorecon -rn -vv /lib 2>/dev/null

原文发布时间为:2012-02-07


本文来自合作伙伴“Linux中国”

时间: 2024-11-02 13:24:35

putty和WinSCP后门检查及清理方式的相关文章

爆:中文版的putty和winscp很可能带有后门

中介交易 http://www.aliyun.com/zixun/aggregation/6.58.html">SEO诊断 淘宝客 云主机 技术大厅 多个安全达人在微博发布消息,称在汉化版putty.WinSCP.SSH Secure等工具中发现后门.经金山毒霸安全中心验证,这些汉化版管理工具的确存在后门程序,可窃取管理员帐号,从而完全控制linux服务器.建议linux系统管理员应立刻卸载这些汉化版软件,并尽快修改管理员密码. 近期已经有多名Linux服务器管理员爆出服务器被恶意攻击,导

Windows XP系统桌面清理攻略

清理桌面向导是Windows XP系统中一个非常实用工具.但是与通过手动的方法清理桌面相比,使用Windows XP桌面清理向导需要花费更多的时间和精力.如果您发现这个向导对自己并没有什么实际的帮助,或者您使用的是较低版本的Windows系统,不妨尝试一下本文介绍的方法来保持桌面的整洁和干净. Windows方式: 如果您使用的是Windows XP系统,或许可以尝试下面的桌面清理方式: 右击桌面空白处,选择"属性"*"桌面"*"自定义桌面".在

Petya最新进展之利用M.E.Doc后门

本文讲的是Petya最新进展之利用M.E.Doc后门, 6月27日晚,乌克兰境内多个政府组织和重要企业的电脑遭遇恶意软件攻击,致使多地出网络中断和电脑故障,政府无法正常办公,企业无法正常运营.事后,ESET把这次攻击的恶意软件检测为Diskcoder.C也就是我们这两天常听的ExPetr,PetrWrap,Petya或NotPetya.Diskcoder.C像典型的恶意软件一样能够加密计算机上的数据并勒索价值300美金的比特币. ESET将这次攻击归因于"TeleBots"组织,并发现

PuTTY内置后门事件发酵

有知情人士透露,截至目前,PuTTY后门服务器受害账户已达到1万多,且仍在持续增加.(图片来源:新浪微博) [TechWeb报道]1月31日消息,经安全厂商证实,部分汉化版PuTTY.WinSCP.SSH Secure等开源软件存在后门程序,可能导致Linux服务器系统管理员密码及资料泄露.有知情人士透露,截至目前,PuTTY后门服务器受害账户已达到1万多,且仍在持续增加. 据悉,PuTTY是知名的开源SSH管理工具,WinSCP是常用的开源SFTP工具,均能远程登录Linux服务器实施操作.两

利用CLR实现一种无需管理员权限的后门

本文讲的是利用CLR实现一种无需管理员权限的后门,在之前的文章<Use AppDomainManager to maintain persistence>介绍了通过AppDomainManager实现的一种被动后门触发机制,演示了如何劫持系统.Net程序powershell_ise.exe,但前提是需要获得管理员权限.  这一次将更进一步,介绍一种无需管理员权限的后门,并能够劫持所有.Net程序. 0x01 简介 本文将要介绍以下内容: · CLR的使用 · 后门开发思路 · POC编写 ·

360全面拦截PuTTY

1月31日消息,360安全中心今日发布安全警报称,国内流行的部分"汉化版"PuTTY.WinSCP.SSH Secure工具内置黑客后门,可能导致服务器系统管理员密码及资料泄露,主要影响Linux服务器系统维护人员.目前,360安全卫士.360杀毒已全面拦截查杀上述恶意软件,提醒相关用户尽快进行安全检测,并及时修改管理员密码. 软件名称:奇虎360安全卫士软件版本:8.5.0.2003 官方正式版软件大小:29.77MB软件授权:免费适用平台:Win9X WinNT Win2000 W

数据清理的遗留问题处理

最近处理一个遗留问题,感觉手动修复真是让人抓狂,所以花了点力气写了一个半自动的脚本,总算从这个繁琐的工作中解放出来了. 问题的背景如下图所示. 存在一个很大的统计库(有容灾备库),还有一个历史统计库,历史统计库中都是相对较老的数据. 统计库中的数据相对要新一些,但是数据持续增长,空间使用太多,业务中使用历史数据的频率不高,把历史数据清理了又怕影响业务,就需要把数据暂时挪到历史库中,所以历史库中的数据都是几年前的老数据,而统计库中的都是近几年相对较新的数据. 比如一个分区表test,有2011年的

手无寸铁轻易清除“dll后门木马”

一直以来,我们都认为木马是以exe结尾的可执行文件,只要不运行exe为后缀的文件就可以了.但如果木马都这么容易辨别,那就不能称为木马了.事实上有很多木马都不是以exe为后缀的,例如著名的后门木马工具bits,就是一款dll后门,整个后门程序只有一个dll文件,但却可以实现非常恐怖的效果.那么dll后门木马是如何运作的?我们又该如何清除dll后门木马呢?请看本文. ★编辑提示:dll后门木马的来历 dll(Dynamic Link Library)即系统的动态链接库文件.dll文件本身并不可以运行

如何快速清理苹果Mac系统垃圾

  如何才能对苹果电脑的操作系统一键清理呢?面对mac系统时我们经常会有疑问:mac系统要不要清理.怎么清理.说到苹果电脑我们总能联想到它的高 性能.运行速度快.卸载软件方便等等一系列特点,但再强大的操作系统都有不能避免的问题,如:缓存.文件堆积等,偶尔还会存在软件无法卸载的情况,这些问 题我们需要一一解决.小编下面介绍如何将mac系统中的垃圾快速清理. 点此:http://www.3987.com/xiazai/1/17/26160.html 操作方法: 安装cleanmymac 后启动软件,