Linux服务器入侵分析报告

一天,接到朋友的电话,他们公司的web服务器被投诉发送">垃圾邮件,要求紧急处理,朋友让我过去帮他检查一下。我听了很迷惑,web服务器怎么会发送垃圾邮件,朋友告诉我web服务器系统中根本没有安装mail服务,应该是不可能发送垃圾邮件的。直觉告诉我可能是被别人hacking了?

我到了朋友公司的机房,使用securecrt登陆到服务器,ps一下,发现有几个异常的程序,如下图一所示,有一个sendmail程序,还有一个异常的SCREEN程序。肯定是被黑了,有得忙了。

图一:ps –aux发现的异常进程

用netstat –an看一下,发现比较奇怪的端口1985,还有一个/dev/gpmctl的数据流,以前是没有过的。

图二:netstat –an看到的异常

来到/var/log目录下,看一下secure日志,这一看,不要紧,一看吓一跳,日志显示,从10月9号上午11:01:22开始一直到10月10号的凌晨03:37:33期间,不断有用户对机器进行ssh的野蛮滥用,而且从日志中可以看到进行弱口令账号测试的不是一台机器,而是来自几台不同的机器,它们分别是

140.123.230.*(台湾)
211.173.47.* (韩国)
164.164.149.* (印度)
210.118.26.* (韩国)
217.199.173.* (英国)
218.5.117.* (福建泉州)
211.90.95.* (江苏联通)

这么多机器进行分布式协作来寻找机器上的弱口令,看来如果要查证源头是比较困难的,难道是僵尸网络中的僵尸机器,而且有一个是福建泉州的adsl拨号账户和江苏联通的用户,要查证的话必然要从它开始查了,呵呵,可惜我不是取证专家,查证的事就放在一旁吧。

图三:/var/log/secure看到的ssh登陆日志

用last日志看一下过去的登陆记录,如下图四显示,可以看出从域名floman2.mediasat登陆,用nslookup查询竟然找不到这个域名。

图四:last日志

时间: 2024-09-20 08:00:58

Linux服务器入侵分析报告的相关文章

Fairware勒索软件频繁攻击Linux服务器 大家赶紧做好备份

近期,Linux服务器管理员们报告了多次攻击,这些攻击导致服务器的web文件夹消失.网站无限期关闭.在BleepingComputer网站的论坛上,众多帖子证实了大量这样的攻击. 据一个受害者说,此类攻击最可能是SSH暴力攻击造成的入侵.在每一次这样的攻击中,攻击者都会删除web文件夹并留下一个read_me文件,里面的链接指向一个贴有勒索信的Pastebin网站页面.攻击者在勒索信中索取2个比特币来交换文件. 什么是勒索软件 勒索软件通常会将用户系统上文档.邮件.数据库.源代码.图片.压缩文件

Linux下DDOS攻击木马分析报告

本文讲的是Linux下DDOS攻击木马分析报告,在最近的一次给用户做服务器系统安全检测的过程中发现一台服务器,频繁向外发包,网页打开缓慢,上服务器提取了样本的情况分析如下: 1. 样本基本信息 2. 样本概述 样本解密数据用以配置,安装各种不同的启动项,远程连接ip:www.linux#cc:6001(由于文件路径不同所连接的端口不一样,但是ip不变).生成不同路径下的副本来执行守护,过滤等,释放ss.netstat等执行过滤病毒,木马端口信息.根据返回信息实施各种不同的类型的DDOS攻击. 3

简略讲解对Linux服务器的四种入侵级别

随着Linux企业应用的扩展,有大量的网络服务器使用Linux操作系统.Linux服务器的安全性能受到越来越多的关注,这里根据Linux服务器受到攻击的深度以级别形式列出,并提出不同的解决方案. 对Linux服务器攻击的定义是:攻击是一种旨在妨碍.损害.削弱.破坏Linux服务器安全的未授权行为.攻击的范围可以从服务拒绝直至完全危害和破坏Linux服务器.对Linux服务器攻击有许多种类,本文从攻击深度的角度说明,我们把攻击分为四级. 攻击级别一:服务拒绝攻击(DoS) 由于DoS攻击工具的泛滥

绿盟科技网络安全威胁10月月报 请大家关注Mirai分析报告及2016网络视频监控系统安全报告

绿盟科技发布了10月互联网安全威胁月报,月报编号NSFOCUS-16-11.10月,绿盟科技漏洞库新增283条,其中高危216条.本次周报建议大家关注 OpenSSL告警处理不当远程拒绝服务漏洞 绿盟科技发布安全威胁通告 . 绿盟科技发布LINUX内核本地提权漏洞技术分析与防护方案 . 物联网恶意软件"Mirai"源代码被黑客公开 绿盟科技分析报告开放下载 . 绿盟科技发布2016网络视频监控系统安全报告 台湾.广东.江苏.福建视频系统问题最多 . Debian Ubuntu Root

Linux服务器出流量很大,请问什么命令或者工具可以查一下什么进程干的?

问题描述 Linux服务器出流量很大,请问什么命令或者工具可以查一下什么进程干的? 解决方案 官方说明:iftop: display bandwidth usage on an interface.iftop does for network usage what top(1) does for CPU usage. It listens to network traffic on a named interface and displays a table of current bandwid

16个不可不知的Linux服务器监控命令

想不想知道你的服务器到底在干什么?那么你要知道本文介绍的这些基本命令.一旦你熟悉掌握了这些命令,就为成为专业的 Linux系统管理员打下了基础. 你可以通过图形化用户界面(GUI)程序来获取这些外壳命令提供的大量信息,具体取决于使用哪一种Linux发行版.比如说,SUSE Linux就有一款出色的.图形化配置和管理工具YaST,KDE的KDE System Guard同样很出色. 不过,Linux管理员要明白的一个常理是:只有绝对必要时,才应该在服务器上运行GUI.那是由于,Linux GUI耗

企业级Linux服务器安全防护要点

  随着开源系统Linux的盛行,其在大中型企业的应用也在逐渐普及,很多企业的应用服务都是构筑在其之上,例如Web服务.数据库服务.集群服务等等.因此,Linux的安全性就成为了企业构筑安全应用的一个基础,是重中之重,如何对其进行安全防护是企业需要解决的一个基础性问题,基于此,本文将给出十大企业级Linux服务器安全防护的要点. 1.强化:密码管理 设定登录密码是一项非常重要的安全措施,如果用户的密码设定不合适,就很容易被破译,尤其是拥有超级用户使用权限的用户,如果没有良好的密码,将给系统造成很

Linux服务器安全事件应急响应排查方法总结

  Linux是服务器操作系统中最常用的操作系统,因为其拥有高性能.高扩展性.高安全性,受到了越来越多的运维人员追捧.但是针对Linux服务器操作系统的安全事件也非常多的.攻击方式主要是弱口令攻击.远程溢出攻击及其他应用漏洞攻击等.我的VPS在前几天就遭受了一次被恶意利用扫描其他主机SSH弱口令安全问题.以下是我针对此次攻击事件,结合工作中Linux安全事件分析处理办法,总结Linux安全应急响应过程中的分析方法.   一.分析原则   1.重要数据先备份再分析,尽量不要在原来的系统中分析;  

Linux服务器上用iScanner删除网页恶意代码的方法

  Linux服务器上怎么用iScanner删除网页恶意代码?这篇文章主要介绍了Linux服务器上用iScanner删除网页恶意代码的方法,iScanner为Ruby编写,所以服务器上要首先安装Ruby解释器,需要的朋友可以参考下 第一步:安装 首先要确保服务器上已经安装了Ruby 代码如下: #ruby -v //查看ruby的版本信息 如果服务器上没有安装,可以通过yum或者apt-get安装ruby(根据自己服务器系统选择对应的方法安装) 代码如下: #yum install ruby /