新弄的香港VPS被黑客入侵,特此记录

昨天:

远程时,发现VPS的某个进程异常:VPS的XenGuestAgent.exe进程竟然吃了1G虚拟内存。

于是写了简单的文章记录了下: http://www.cyqdata.com/cyq1162/article-detail-54353

虽然知道这进程不正常,但是这进程信息非常少,只能结束掉处理。 

今天: 

又上去看了一下,突然看到这进程又占了1G虚拟内存。

更一看,发现存在数字型的进程名称,一看就知道服务器中扫了,挂了。

 

于是发现了:

1:任务管理器里的连接用户,多了一个陌生的user正在链接,我二话不说就断开该用户的链接,注销该账号的链接。

2:在计算机管理-本地用户组里,发现了4-5个被新建的账号,一一删除了。

3:进程里N个陌生进程,结束了,包括多个cmd.exe,多个ntsd.exe

进程文件: ntsd or ntsd.exe

进程名称: Symbolic Debugger for Windows 。ntsd.exe是Microsoft Windows 2000(Microsoft Windows XP)系统自带的用户态调试工具。可用它结束掉除System、SMSS.EXE、CSRSS.EXE以外的所有进程。该程序经常被病毒利用,用来强制结束杀毒软件进程。

4:查看系统服务,竟然有四五个进程,系统级别的,还无法直接停止的那种:

 

5:查看了C盘,一堆牛B的工具存在,从修改日期看,好像中招几天了:

 

究竟黑客是从哪入侵的?

我查了事件日志,发现没有登陆连接日志。

于是我开始了以下猜测:

1:VPS不正常的那个进程有漏洞?

2:服务器有补丁没更新?(vps新弄时,我就把自动更新给停了)

3:网站?

4:数据库?

 

问题1:VPS的XenGuestAgent.exe进程 引发的?

人家提供商说:

几百台VPS在运行,要是VPS的虚拟进程有问题,那肯定是一堆受到入侵,不会是你单独一个。

说的很有理,好像这么一回事,但是XenGuestAgent.exe为啥占这么大虚拟内存没人能解释。

 

问题2: 服务器有补丁没更新?(vps新弄时,我就把自动更新给停了)

由于我vps操作系统运行时就把补丁更新给停了,于是我问vps提供商:

自带的操作系统,默认补丁都打上的吧。

对方回复:补丁打到上系统的那天,新的香港VPS上了半年,补丁也就是半年前。

我想:win2003都N年前的系统,老一辈的漏洞补丁早就补了,半年里应该没啥新漏洞,有估计也是难度很高的,一般真黑客怎么会弄这么个vps这么有难度。

 

问题3:网站?

网站数据库操作用的CYQ.Data,基本所有操作都有强过滤系统,SQL注入不存在。

倒是本人开了个后台sqlexe页面,不过页面也改过名字,虽然可以执行任意语句,不过页面名称只有自己知道,执行前也需要新的密码,我还特意执行了一条:

 

抛异常,看来默认sp4也做了相应功课:

 

4:数据库?

突然意识到什么,这个vps放了个临时站,数据库没弄什么权限,连sa的密码也是弱口令,到数据库一看,果然中招了:

 

好像这黑客给我留了这个账号提示,不然真要猜死人~~~~

大体得到了黑客入侵的入口:SA弱口令,从这里为突破口入侵了。

好了,特此记录,晚点该重装系统了。 

版权声明:本文原创发表于博客园,作者为路过秋天,原文链接:

http://www.cnblogs.com/cyq1162/archive/2013/04/15/3022465.html

时间: 2024-10-03 12:00:16

新弄的香港VPS被黑客入侵,特此记录的相关文章

Gmail新功能提醒用户是否被黑客入侵

3月25日消息,据国外媒体报道,谷歌近日推出了Gmail的一种新功能.当系统侦测到可疑的黑客活动时,Gmail可以提醒用户注意该帐户是否已经被黑客入侵. 据报道,Gmail将在收件箱底部显示一个信息栏,显示该账户用户最后一次打开收件箱的时间,以及提示用户收件箱是否在另一个位置被打开.Gmail产品经理威尔·卡思卡特(Will Cathcart)表示,Gmail用户需要经常检查邮箱的安全问题和个人信息,不能长时间的不检查安全问题. 对于安全性问题,谷歌目前正在进行大幅度的安全措施提升,会向用户发出

香港卫生署信息系统遭黑客入侵 10万人或受影响

据香港<文汇报>报道,黑客入侵香港卫生署,约17000个病人档案被黑客"一览无遗"甚至恐遭外泄. 香港卫生署昨晚(20日)表示,其临床信息管理系统的免疫接种记录系统怀疑被黑客入侵,初步调查显示,黑客曾在7月10日至11日期间,破解系统的信息保安设施,将外来可疑档案上载至服务器内,入侵系统.卫生署称,该计算机服务器已经实时暂停运作,并已通知警方.个人资料私隐专员公署和政府资讯科技总监办公室,并正协助警方调查. 香港卫生署发言人指,黑客有可能曾浏览临床信息管理系统在运作期间所产

泰国拟制定新的网络法预防黑客入侵 授权政府进入私企电脑

据报道,泰国军政府考虑制定新网络法,授权当局进入任何私人企业的电脑系统以预防黑客入侵. 由于泰国政府曾利用网络法对付批评政府的民众,新法案备受争议. 根据法案,政府将设立一个由总理巴育领导的国家网络完全委员会,负责监督网络防御能力.该委员会能持庭令进入任何私人企业或个人的电脑系统,而在必须迅速采取行动的"全国紧急情况"中,则可以先采取行动再申请庭令. 起草新网络法的委员会成员比西德说:"紧急情况意味着威胁将对社会造成巨大影响,或危及国家安全." 他也表示,宣布法案的

谷歌站长指南:更轻松地恢复被黑客入侵的网站

原文:Easier recovery for hacked sites http://googlewebmaster-cn.blogspot.***/2013/11/blog-post.html 发布者:Meenali Rungta,反网络垃圾小组;Hadas Fester,网站站长工具小组   众所周知,作为网站所有者,如果发现自己的网站遭到黑客入侵或恶意软件入侵,必定会感到万分焦虑,而要在短时间内清除这些恶意内容却绝非易事.为了解决这个难题,我们一直致力于简化网站恢复的操作和恶意内容的清除流

防止电脑被黑客入侵的方法

如何防止电脑被黑客入侵的方法?下面就是一些防止电脑被黑客入侵的简单知识,希望可以对大家有些帮助. 一.安装安全防护软件:比如QQ电脑管家.其次操作系统不要用盗版的,大部分有后门的. 二.登录用户一定要设密码 在控制面板的用户里 这个总知道的吧.而且要把guest禁了,右击我的电脑->管理->本地用户和组. 三.补丁一定要下齐全 不管是windows的还是第三方软件的. 四.关闭磁盘共享 也就是C.D.E.F.G.H 等 .开始->运行 输入cmd回车,在cmd输入 net share c

电脑、手机都断网了,还会被黑客入侵吗

  无论是电脑.智能手机.或者是其他的可联网设备,只要连了网络,就意味着已经暴露在安全威胁之中了.尤其是最近几年,间谍技术和各类间谍工具发展迅速,导致黑客组织.情报机构窃取情报的效率越来越高. 现在问题来了:如果电脑.手机都断网了,还会被黑客入侵吗? 具有极强安全意识的电脑专家们会对存有机密性文件的电脑进行特殊设置,电脑会一直处在离线状态,无法连接网络.这种保护数据安全的技术叫做air-gapping(气隙系统),电脑会被完全隔离,不与互联网以及任何其他互联网设备连接. 这是目前保护机密数据最为

干货 | 黑客入侵?这里有详细的应急排查手册!

  雷锋网(公众号:雷锋网)按:本文作者sm0nk@猎户攻防实验室,雷锋网宅客频道授权转载,先知技术社区拥有全部内容版权.媒体或商业转载必须获得授权,违者必追究法律责任. 1 事件分类 常见的安全事件: Web入侵:挂马.篡改.Webshell 系统入侵:系统异常.RDP爆破.SSH爆破.主机漏洞 病毒木马:远控.后门.勒索软件 信息泄漏:拖裤.数据库登录(弱口令) 网络流量:频繁发包.批量请求.DDOS攻击 2 排查思路 一个常规的入侵事件后的系统排查思路: 文件分析 a) 文件日期.新增文件

聊一聊恶意网站:仿冒、钓鱼、黑客入侵

标题叫做重拾旧文,聊恶意网站,因为曾写过一篇挺长的文章叫做<说说恶意网站>聊了聊关于恶意网站的一些事,好像很少有人或者我基本没看见有人除了技术性文章写恶意网站的,而我缘于有过一段时间做过这方面的事,所以多少了解下,差不多也快忘了,所以在忘之前给大家再聊聊. 恶意网站是个比较泛的概念,基本你可以理解说对普通网民有害的那些网站,都可以称为恶意网站,比如大家知道的仿冒.钓鱼的,比如仿冒银行.QQ空间等网站,还有存在挂马的.博彩的,以及色情网站在一定范畴内你可以把它归入恶意网站. 大家可能最经常在哪里

美国征信巨头Equifax遭黑客入侵,1.43亿公民身份数据泄漏

本文讲的是美国征信巨头Equifax遭黑客入侵,1.43亿公民身份数据泄漏, Equifax公司泄漏1.43亿个人数据 近日,美国3大老牌征信企业之一的Equifax公司披露称,公司网站遭遇黑客攻击,1.43亿美国公民的个人信息泄露,危及用户的社会保障号码.出生日期.住址以及部分驾驶执照号码等. Equifax公司在一份新闻稿中表示,公司于7月29日发现了"未经授权的访问行为",之后迅速雇佣一家网络取证公司展开调查.Equifax表示,目前,调查仍在进行中,但此次数据泄漏事件可能已经危