【挖矿木马】记一次被挖矿木马攻击的过程(Redis被攻击)

不会吧,不会吧,不会2020年了还有人中挖矿木马吧。

0x01.事情经过:

  • 关于这台服务器:我有一台阿里云的服务器(不是学生机)专门拿来做项目测试用的,部署好一些我经常需要用的组件后,平常就没怎么管过。阿里云的检测什么的也都是好的。并且我观察阿里云上的性能和网络层都没有任何问题。

  • 起疑: 有一次我做测试的时候,发现数据库和redis经常连接失败,查看日志发现有大量的用户在连接,并且ip是外国的。因为数据库的密码还给了合作开发的其它人,所以当时没太在意,就简单的做了一些连接限制,重启,就没有管了,不过当时还是分析了一波了,没有找到问题。

  • 发现木马: 今晚写了一个脚本,打算到服务器上设置,图简单就去宝塔看了一下,发现宝塔读取文件失败,试了一些简单的办法没有效果后,开始直接去服务器上写cron。但是不管怎么都写不上,还改了些配置,重启了。再来查看一下cron的时候。好家伙,我直接好家伙,这东西反复下载一个未知ip的脚本,不就是木马嘛。
    在这里插入图片描述

  • 查木马: 查了它的ip,发现果然是:挖矿木马!!!
    在这里插入图片描述

  • 继续查找这个木马类型,这篇文章有详细介绍:https://bbs.pediy.com/thread-257986.htm

  • 我还下载了那个脚本文件:

在这里插入图片描述

0x02.个人解决

  • 个人不是专门做服务端安全的,所以就没有专门去分析木马了,怕把自己其它主机都搞没了,hhhhhh
  • 最后的解决方案是:备份数据库,es等重要的数据文件,重置系统。像其它环境和集群就只能重新配了。
  • 这对我来说应该算是最好的办法了,如果是真的上线项目的话,最好找安全公司查杀一下吧,或者进行细致的备份。

0x03.警示

  • 该Redis版本为Redis server v=5.0.5 ,可能的遭受攻击的原因是弱口令(内测试用的服务器就没多想)。
  • 多查看一下你的cron状态吧,一般的挖矿木马好像都会创建cron任务。
crontab -l
  • 使用新版本的Redis,使用复杂的密码。

不说了,重装系统去。Hhhhhhhhhhh

  • 29
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 3
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

ATFWUS

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值