精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

十字符病毒,殺不死的小強:一次云服務器淪陷實錄

運維 服務器運維
接到客戶的電話,說自己的云服務器被提供商禁止訪問了,原因是監測到網絡流量暴滿,服務器不停的向外發包,在確認客戶沒有業務量突增的情況下,初步判斷可能服務器遭受了流量攻&擊(DDOS)。

 一、現象

接到客戶的電話,說自己的云服務器被提供商禁止訪問了,原因是監測到網絡流量暴滿,服務器不停的向外發包,在確認客戶沒有業務量突增的情況下,初步判斷可能服務器遭受了流量攻&擊(DDOS),不過按照常理來說,客戶的業務系統就是一個小的web系統,平時流量不大,影響力也一般,不至于遭受DDOs,帶著這些疑問,要到了客戶服務器的登錄方式,廢話少說,還是進入系統,一查究竟吧。

二、排查問題

下圖是登錄系統后,執行top命令的輸出結果,綜合查看,系統整體負載并不高,但是帶寬占用很高,由于云服務器帶寬基本耗盡,ssh登錄服務器也非常慢,幾乎不能執行任何操作。

此外,還發現第一個進程占用很大cpu資源,就是名為apgffcztwi的進程,這個進程名剛好10個字符,這是什么進程,名字相當古怪,肯定有問題,從文件名看出,這不像一個正常的系統進程。

既然有古怪,那就看看這個進程是哪個程序啟動的,操作方式見下圖:

簡單吧,通過剛才那個進程的pid,然后去proc下面查看pid目錄下面對應的exe文件,就能找到進程對應的啟動程序,linux就是這么敞亮,一下子找到了這個程序位于/usr/bin目錄下。

既然找到了這個程序,那就詳細查看下這個程序的屬性信息吧,如下圖:

看到了嗎,第一個文件,文件的讀、寫和執行屬性均沒有,相當古怪。好吧,先記錄下來這個文件的位置和路徑。

下面繼續查看系統進程信息,看看有無其它異常,通過ps命令又發現了新的線索,如下圖:

在/usr/bin目錄下有隱藏的.sshd文件,這個文件是正常系統所沒有的,又一個可疑線路,仍然記錄下來。

繼續查看系統進程,可疑進程還遠遠不止這些,這不,又發現了一個可疑進程,如下圖:

/usr/bin/dpkgd/ps -ef這個進程很明顯是個變種的病毒,因為我們指定ps命令肯定不會存在/usr/bin/dpkgd目錄下,既然說到/usr/bin/dpkgd目錄,那么就到這個目錄下去看個究竟,繼續上圖:

又發現一些隱藏的病毒文件了,比如lsof ps netstat ss,這些都是變種病毒文件,主要用來替換系統中的一些命令,當看到netstat這個命令時,基本明白了這個病毒的意圖了,它無非就是發流量包,造成網絡癱瘓,病毒替換了系統原有的包,換成自身經過改寫的命令包,這樣,既隱藏了自己的行為,又不會對服務器造成太大影響,但是它的真正目的就是用咱們的機器做肉雞啊。真是用心良苦。

記錄這個線索,然后繼續通過dmesg命令查看系統信息,看看有沒有異常,上圖:

果然有異常信息,nf_conntrack是iptables里面的連接跟蹤模塊,它通過哈希表記錄已建立的連接,包括其他機器到本機、本機到其他機器、本機到本機的連接,出現dropping packet,就是由于服務器訪問量大,內核netfilter模塊conntrack相關參數配置不合理,導致新連接被drop掉。查看nf_conntrack_max,看看設置多大:

  1. [root@server~]# cat /proc/sys/net/netfilter/nf_conntrack_max 
  2. 2097152 

nf_conntrack_max設置200多萬,已經設置很大了,看來不是這個參數設置導致的。估計應該是上面的一些異常進程導致的。

三、開始干活

通過上面發現的幾個線索,為了能快速解決問題,先嘗試關閉或刪除進程和文件,然后看看網絡是否能夠恢復正常,一不做二不休,開整吧!

第一步,先刪除/usr/bin/.sshd文件,然后關閉此文件對應的進程,看下面的圖:

這樣先刪除進程對應的文件,然后kill掉.sshd進程,那么,進程就無法重新啟動了。

第二步,刪除/usr/bin/dpkgd目錄下所有的變種病毒文件,同時刪除/usr/bin/apgffcztwi文件,寫個腳本,批量刪除如下:

執行刪除后,發現ps命令不好使了,可惡啊,不過,這點問題,難不倒俺,重新安裝一個ps命令即可,或者從別的機器拷貝一個ps命令過來,這里來個干脆的,重新安裝一個,安裝過程看下圖:

大家能看到這個操作吧,先看看ps命令屬于按個rpm包,然后yum在線安裝一個新的包即可。

這個procps包安裝完成后,ps命令又可以使用了,現在通過ps命令查看到的系統信息,才是真實的系統啊,剛才那個ps命令是加殼的,屏蔽了很多系統中黑暗的勾當。

還在興奮中,接著執行了一個lsof命令,又發現新情況了:

剛剛刪除了/usr/bin/apgffcztwi文件,但是又自動生成了新的文件,/usr/bin/fhmlrqtqvz,并且還有一個文件/usr/bin/fgqnvqzzck已經被刪除了,但是進程仍然存在,那個deleted就是文件的狀態。并且新生成的文件,仍然是10個字符。

看來是低估這個病毒程序了,繼續往下深究!

考慮到會自動產生病毒文件,感覺應該是linux下的crontab完成的工作,那么是不是病毒在crontab里面做了手腳,去看看就知道了。

切換到系統的/var/log/cron目錄下(此目錄記錄了linux下所有用戶的計劃任務信息,以crontab -u -e方式寫入的計劃任務都會在此目錄下生成文件),沒看到任何文件,看來不是用戶級別的crontab在作怪,那么再看看系統級別的crontab,就是/etc/crontab文件,貼圖如下:

看最后一行,發現了一個定時任務,此任務每三分鐘執行一次,任務對應的是個kill.sh腳本,找到腳本就好辦了,看看這個腳本的內容:

腳本很簡單,但是卻是個重大發現,此腳本會自動重啟網卡,然后執行一個cp操作,將/lib/libkill.so文件復制一個/lib/libkill.so.6文件,然后執行這個文件。這個文件是個二進制的文件,無法查看內容,猜想應該就是自動生成那個十個字符文件的病原體。

這里看到的病原體名稱是libkill.so,它的名稱不是固定的,常見的還有類似libudev.so、/lib/udev/udev等類似名稱,但是作用應該都是一樣的。

到這里為止,思路基本清楚了,大概理了一下思路,這個×××執行的原理應該是這樣的:libkill.so是所有進程的病原體,通過kill.sh腳本每隔3分鐘自動檢測一次,如果發現病毒程序不存在了,就從病原體復制一份兒到/lib/libkill.so.6,病毒副本/lib/libkill.so.6執行后,就會生成一個隨機命名(10個字符)的程序,放到/usr/bin/、/boot,/etc/init.d等目錄下。 同時還修改了自啟動配置chkconfig –add xxx,修改自啟動項/etc/rc.local等,讓×××程序開機自動運行。

這就是為什么無法殺掉病毒進程的原因。

至此,病毒運行的原理已經清晰了,下面的工作就是清除病毒程序。

四、清除病毒

清除病毒也是需要技巧的,如果直接刪除kill.sh文件,你會發現,這個文件又自動生成了,這就是病毒程序在起作用。

那么怎么徹底清除呢,可通過下面方式實現:

通過top或者lsof命令可以獲取那個自動啟動的×××進程的pid為17161,然后執行如下操作:

  1. kill -STOP 17161 

注意,這里-STOP選項的含義,不是關閉這個進程,而是停止這個進程。進程停止執行后,進程仍然存在,這樣就繞過了病毒進程就監測。緊接著,再來點硬貨:

  1. chattr +i /etc/crontab 

這樣,先鎖定crontab文件,不讓任何進程寫入數據。

下面就可以安靜的刪除之前的那些病毒文件了。

先刪除這個kill.sh文件,讓他不再定期執行:

  1. [root@server ~]# ll /etc/cron.hourly/kill.sh 

接著刪除/usr/bin下和/etc/init.d下的所有可疑文件:

比如上圖中,第1、2、4、5、6都是可疑文件,隨便看一個文件:

可以看到,這個文件又指向了/root/xd文件,而這個xd文件肯定也是病毒文件,需要刪除。

最后,刪除病原體文件:

  1. [root@server ~]# rm -rf /lib/libkill.so.6 
  2. [root@server ~]# rm -rf /lib/libkill.so 

最最后,別忘了,還要清理現場,關閉一直處于停止狀態的那個pid為17161的病毒進程:

  1. [root@server ~]# kill -9 17161 

現在就可以直接執行kill -9的操作了,因為病原體已經被刪除,定時任務文件也被鎖定,定時執行的腳本也被刪除,所以這個病毒再無回天之力了。

最后,再看下清除病毒后的系統狀態:

整個世界清靜了。

但是,但是,好像我又發現了什么,是的,我發現了一個redis進程在運行。瞬間,明白了這個事件發生的原因了:估計是Redis未授權訪問漏洞導致的。

經過驗證,確實如此,服務器上的redis沒有密碼驗證機制,可直接登錄,不過這不算什么,最悲催的是redis的6379端口默認對全網開放。。。。。

這里科普下什么是十字叉病毒,它是一個或者多個十位隨機字母組成的木&馬病毒進程,主要目的消耗服務各項資源。屬于一種掛馬,此病毒會自我保護和自我恢復。主要特征是會往外發送大量數據包。

責任編輯:武曉燕 來源: 51CTO博客
相關推薦

2018-08-28 09:57:20

病毒服務器

2019-06-10 15:20:18

2010-04-28 17:14:52

Google服務器

2012-08-14 09:39:44

云計算SOA混合云

2013-09-13 09:27:42

服務器LinuxApache

2013-12-24 13:59:03

2020-03-22 15:17:17

服務器科技芯片

2018-03-02 10:42:44

服務器數據備份

2010-11-01 16:00:00

2010-05-31 16:51:22

云計算

2022-09-14 12:01:35

服務器入侵篡改,

2016-09-08 22:54:14

2020-03-14 14:17:01

服務器X86虛擬化

2013-12-23 09:38:11

2019-08-01 15:05:22

2020-03-20 10:00:12

服務器網絡攻擊黑客

2017-10-18 09:06:41

2021-01-11 05:24:53

緩存服務器

2021-02-25 14:02:29

比特網區塊鏈主流貨幣

2014-01-06 10:09:40

點贊
收藏

51CTO技術棧公眾號

国产亚洲精品久久久久久打不开| 污污网站免费观看| 三级视频在线| 久久99精品久久久久| 欧美第一页在线| 亚洲激情视频小说| 蜜桃在线一区| 色噜噜狠狠成人网p站| 熟女熟妇伦久久影院毛片一区二区| 蜜桃视频久久一区免费观看入口| 免费成人在线网站| 国内自拍欧美激情| 亚洲一级二级片| 精品在线播放| 精品乱码亚洲一区二区不卡| av无码精品一区二区三区| 免费男女羞羞的视频网站在线观看| 国产亚洲欧美一区在线观看| www.久久爱.cn| 亚洲视频在线观看免费视频| 国产手机视频一区二区| 九九热精品视频国产| 免费人成又黄又爽又色| 91精品国产自产在线丝袜啪 | 不卡一区在线观看| 国产欧美一区二区白浆黑人| www欧美在线| 韩国亚洲精品| 久久久国产精品x99av | 亚洲激情图片小说视频| 手机在线观看国产精品| 亚洲 欧美 自拍偷拍| 国产成人综合亚洲网站| 国产日韩亚洲欧美| 波多野结衣视频观看| 在线综合亚洲| 久久久久久12| 欧美三级免费看| 99久久国产综合精品成人影院| 亚洲美女在线观看| 韩国无码一区二区三区精品| 日韩精品一区二区三区中文在线| 欧美色图12p| 色悠悠久久综合网| 成人黄色视屏网站| 在线视频亚洲一区| 天天操天天爽天天射| 丝袜美腿诱惑一区二区三区| 欧美日韩在线观看视频| 北条麻妃在线视频观看| 欧美aa在线观看| 五月天一区二区三区| 免费毛片网站在线观看| 97人人在线视频| 午夜精品一区二区三区免费视频| cao在线观看| 蜜桃视频m3u8在线观看| 欧美性猛交xxx| 色婷婷综合久久久久中文字幕| 日韩免费福利视频| 欧美日韩黄色影视| 在线免费观看av网| 天堂va欧美ⅴa亚洲va一国产| 欧美一三区三区四区免费在线看| 中文字幕55页| 国产伦精品一区二区三区在线播放| 精品国产精品网麻豆系列 | 91久久久久国产一区二区| 理论电影国产精品| 91麻豆桃色免费看| 成人精品在线播放| 26uuu精品一区二区在线观看| 欧美精品欧美精品系列c| 成年在线电影| 亚洲精品高清在线| 欧美牲交a欧美牲交| 欧美精品资源| 欧美一个色资源| 一边摸一边做爽的视频17国产| 牛牛精品成人免费视频| 一区二区三区视频观看| 欧美色图亚洲天堂| 久久精品中文| 亚洲一区亚洲二区| 污污网站在线免费观看| 国产精品久久久久久久久果冻传媒 | 国产成人精品综合久久久| 在线视频 中文字幕| 国产成人综合在线| 欧美一区二区三区成人久久片| 中文日本在线观看| 午夜久久久影院| 波多野结衣天堂| 亚洲欧美日本国产| 亚洲人成网站在线播| 中文字幕另类日韩欧美亚洲嫩草| 最新国产拍偷乱拍精品| 国产一区深夜福利| 亚洲人午夜射精精品日韩| 国产精品国产精品国产专区不蜜| 被灌满精子的波多野结衣| 香蕉久久免费电影| 精品久久久久久久人人人人传媒| 亚洲无人区码一码二码三码的含义| 你懂的国产精品| 国产成人极品视频| 国产91免费在线观看| 中文字幕免费一区| 国产资源在线视频| 免费观看性欧美大片无片| 亚洲一二在线观看| 91国产丝袜播放在线| 黄色精品一二区| 欧美一进一出视频| 91美女精品| 欧美一级高清片| 美国一级黄色录像| 国产精品毛片| 国产精品传媒毛片三区| 日韩伦理在线电影| 91国偷自产一区二区使用方法| 美女网站视频在线观看| 欧美独立站高清久久| 国产成人精品久久久| 天天色综合久久| 亚洲国产视频在线| 亚洲国产午夜精品| 四季av一区二区三区免费观看| 欧美亚洲在线观看| 黄色av一区二区三区| 亚洲乱码精品一二三四区日韩在线| 毛葺葺老太做受视频| 牛牛视频精品一区二区不卡| 久久久久久亚洲精品不卡| 国产色视频在线| 成人欧美一区二区三区1314| 亚洲77777| 欧美oldwomenvideos| 国产精品极品美女粉嫩高清在线| 四虎影视在线观看2413| 福利视频第一区| 少妇精品一区二区| 香蕉视频成人在线观看| 女人一区二区三区| 三上悠亚一区二区| 中文字幕av一区二区三区谷原希美| 男人日女人网站| 久久一日本道色综合| 免费无码av片在线观看| 亚洲人和日本人hd| 国产成人97精品免费看片| 国产高清视频在线观看| 欧美日韩亚洲另类| 情侣偷拍对白清晰饥渴难耐| 久久99国产精品麻豆| 女同性恋一区二区| 成人高潮a毛片免费观看网站| 欧美精品激情在线观看| 天堂网在线资源| 色综合久久久久综合99| 亚洲精品成人无码| 免费观看一级特黄欧美大片| 精品一区二区成人免费视频 | 亚洲精品v欧美精品v日韩精品 | 欧美三级资源在线| 黑人操日本美女| 成人午夜在线免费| 91传媒久久久| 日韩精品不卡一区二区| 成人日韩在线电影| h片视频在线观看| 亚洲欧美国产精品| 国产乱子伦精品无码码专区| 一区二区三区91| 国内精品久久99人妻无码| 久久精品国产成人一区二区三区| 香蕉视频免费版| 久久久精品国产**网站| 国产精品日韩欧美大师| 欧美黑人猛交的在线视频| 亚洲欧美日韩精品久久亚洲区| 亚洲天堂免费av| 亚洲一级电影视频| 日本人亚洲人jjzzjjz| 国产伦精品一区二区三区免费迷 | fc2成人免费人成在线观看播放| www.com毛片| 婷婷精品进入| 久久爱av电影| 亚洲日本中文| 欧美综合在线观看| av软件在线观看| 亚洲视频在线观看| www.四虎在线观看| 91福利在线看| 91精品国产高潮对白| 欧美高清在线视频| 91av在线免费| 国产精品69久久久久水密桃| 熟女人妇 成熟妇女系列视频| 综合激情视频| 小说区图片区图片区另类灬| 菁菁伊人国产精品| 成人午夜高潮视频| 欧亚一区二区| 韩剧1988在线观看免费完整版 | 亚洲97在线观看| 成人在线免费看黄| 在线丨暗呦小u女国产精品| 天天操天天干天天舔| 欧美一区二区三区婷婷月色| 区一区二在线观看| 午夜精品123| 免费在线观看国产精品| 国产精品美女视频| 谁有免费的黄色网址| 成人黄色小视频在线观看| 色18美女社区| 久久国产乱子精品免费女| 国产91美女视频| 狠狠综合久久| 日韩视频一二三| 无需播放器亚洲| 亚洲国产精品www| 国产一区二区三区探花| 久久久水蜜桃| 色婷婷综合久久久久久| 国产美女99p| 超碰在线亚洲| 国产精品久久久对白| 精品国产乱码一区二区三区| 91精品综合视频| 96sao精品免费视频观看| 国产精品香蕉国产| 日本久久久久| 成人免费看吃奶视频网站| 久久久久久久性潮| 91精品国产综合久久久久久蜜臀| 国产91在线精品| 国产精品一区二区三| 中韩乱幕日产无线码一区| 国产成人精品午夜| 浪潮色综合久久天堂| 日本视频久久久| 综合在线影院| 国产精品99久久久久久久久久久久 | 欧美亚洲高清| 一区二区三区在线视频111| 日韩中字在线| 黄色a级在线观看| 一区二区免费不卡在线| 精品嫩模一区二区三区| 欧美日韩p片| 日韩av新片网| 久久在线精品| jizz18女人| 国产一区欧美二区| 激情综合激情五月| 91在线观看高清| xxxx日本黄色| 亚洲婷婷综合久久一本伊一区| 欧美三级黄色大片| 一卡二卡三卡日韩欧美| 日干夜干天天干| 欧美视频中文在线看| 嫩草影院一区二区三区| 欧美绝品在线观看成人午夜影视| jlzzjlzz亚洲女人18| 亚洲第一页中文字幕| 黄网在线观看| 久久综合久久美利坚合众国| 丰乳肥臀在线| 国产精品黄视频| 99久久免费精品国产72精品九九 | 日韩欧美一区二区三区| 中文字幕av久久爽| 日韩免费看网站| 日本韩国一区| 久久亚洲国产成人| 国产伦久视频在线观看| 欧美专区日韩视频| 91精品福利观看| 久久99九九| 婷婷亚洲综合| 丰满爆乳一区二区三区| 精品一区二区三区久久久| 你懂的在线观看网站| 国产精品麻豆99久久久久久| 日韩精品视频免费看| 欧美亚一区二区| 少妇精品视频一区二区| 日韩在线观看你懂的| 国内激情视频在线观看| 国产日韩欧美在线播放| 女仆av观看一区| 亚洲小说欧美另类激情| 麻豆亚洲精品| 丰满熟女人妻一区二区三区| 亚洲国产精品国自产拍av| 久久久久久久久久久久久久久久久 | 蜜臀久久99精品久久久无需会员| 热色播在线视频| 亚洲自拍高清视频网站| 成人vr资源| 成人免费在线小视频| 国产a级毛片一区| 蜜桃av免费观看| 色激情天天射综合网| 丰满人妻一区二区三区免费视频 | 亚洲第一av网| h网站久久久| 国产精品自拍偷拍| 久久99视频| 日本在线xxx| 国产激情视频一区二区在线观看| 一级片久久久久| 欧美性生交xxxxx久久久| 亚洲欧美黄色片| 九九热这里只有精品免费看| 久久久久久一区二区三区四区别墅| 欧美人xxxxx| 校园春色综合网| 日本三级日本三级日本三级极| 亚洲精品伦理在线| 国产精品久久综合青草亚洲AV| 亚洲一区二区黄| 欧美三级精品| 欧美一区二区三区在线免费观看| 国产精品普通话对白| 在线观看成人动漫| 亚洲综合图片区| 亚洲高清视频在线播放| 久精品免费视频| 4438五月综合| 国产91av视频在线观看| 理论电影国产精品| 一二三四在线观看视频| 欧美三级电影在线看| 成在在线免费视频| 国产精品一区二区三区在线播放| 欧美精品羞羞答答| 国产福利影院在线观看| 中文字幕乱码日本亚洲一区二区| 樱花视频在线免费观看| 中日韩午夜理伦电影免费 | 欧美日韩精品欧美日韩精品| yw视频在线观看| 国产在线精品成人一区二区三区| 91嫩草亚洲精品| 天天操夜夜操很很操| 夜夜嗨av一区二区三区网页 | 97精品国产露脸对白| 国产www在线| 一区二区在线免费视频| 欧美特黄色片| 一二三四中文字幕| 成人av第一页| 五月婷婷激情视频| 亚洲人成在线电影| 黄色成人在线观看网站| 美国av在线播放| 波多野结衣91| 国产女主播喷水视频在线观看 | 亚洲精品国产精品国自产| 久久99热国产| 久久久久成人网站| 亚洲乱码一区av黑人高潮| 亚洲精品一区三区三区在线观看| 亚洲一区二区三区午夜| 国产成人精品免费在线| 欧美h在线观看| 精品国偷自产在线视频| 超碰成人97| 欧美自拍小视频| 亚洲精品免费在线| 三级在线电影| 91精品视频播放| 国产精品久久久亚洲一区| 国产午夜精品理论片在线| 精品国产乱码久久久久久久久| 色老太综合网| 欧美黑人在线观看| 国产色一区二区| 亚洲国产精品一| 国产精品久在线观看| 亚洲国产裸拍裸体视频在线观看乱了中文| av无码av天天av天天爽| 制服丝袜在线91| 中文在线最新版地址| 400部精品国偷自产在线观看 | 国产综合一区二区| 少妇一级淫片免费放中国| 日韩亚洲国产中文字幕| 日韩三区视频| www.色.com| 欧美在线视频全部完| av人人综合网| 浴室偷拍美女洗澡456在线| 国产女同性恋一区二区| 日批免费在线观看|