原文:記一次linux服務器入侵應急響應

近日接到客戶求助,他們收到托管電信機房的信息,通知檢測到他們的一台服務器有對外發送攻擊流量的行為。希望我們能協助排查問題。 一 確認安全事件 情況緊急,首先要確認安全事件的真實性。經過和服務器運維人員溝通,了解到業務只在內網應用,但服務器竟然放開到公網了,能在公網直接ping通,且開放了 遠程端口。從這點基本可以確認服務器已經被入侵了。 二 日志分析 猜想黑客可能是通過SSH暴破登錄服務器。查看 ...

2019-07-16 12:46 8 1571 推薦指數:

查看詳情

一次服務器入侵的調查取證

0×1 事件描述 小Z所在公司的信息安全建設還處於初期階段,而且只有小Z新來的一個信息安全工程師,所以常常會碰到一些疑難問題。一天,小Z接到運維同事的反映,一台tomcat 的web服務器雖然安裝了殺軟,但是還是三天兩頭會出現殺軟病毒報警,希望他能查下原因。 小Z首先設想了三種可能性 ...

Tue Jun 26 22:08:00 CST 2018 0 1348
一次Linux服務器因redis漏洞的挖礦病毒入侵

中毒原因,redis bind 0.0.0.0 而且沒有密碼,和安全意識太薄弱。 所以,redis一定要設密碼,改端口,不要用root用戶啟動,如果業務沒有需要,不要bind 0.0.0.0!!!! ...

Sun Apr 14 01:28:00 CST 2019 0 1889
[轉]一次linux(被)入侵服務器變礦機~

0x00 背景 周一早上剛到辦公室,就聽到同事說有一台服務器登陸不上了,我也沒放在心上,繼續邊吃早點,邊看幣價是不是又跌了。不一會運維的同事也到了,氣喘吁吁的說:我們有台服務器被阿里雲凍結了,理由:對外惡意發包。我放下酸菜餡的包子,ssh連了一下,被拒絕了,問了下默認的22端口被封了。讓運維 ...

Fri Jun 15 20:55:00 CST 2018 0 2638
一次Linux入侵服務器變“礦機”全過程

周一早上剛到辦公室,就聽到同事說有一台服務器登陸不上了,我也沒放在心上,繼續邊吃早點,邊看幣價是不是又跌了。 不一會運維的同事也到了,氣喘吁吁的說:我們有台服務器被阿里雲凍結了,理由:對外惡意發包。 我放下酸菜餡的包子,SSH 連了一下,被拒絕了,問了下默認的 22 端口被封 ...

Tue Jun 02 07:53:00 CST 2020 0 625
服務器入侵應急響應排查》之Linux主機常用命令篇

總體思路 確認問題與系統現象 → 取證清除與影響評估 → 系統加固 → 復盤整改 常見入侵 挖礦: Webshell: 內網入侵: 進程相關 1.查詢可疑端口、進程、ip:netstat -antlp | more 或者 netstat -anltp ...

Sun Jul 26 23:05:00 CST 2020 0 492
一次linux挖礦木馬應急

/var/spool/cron 發現有一個定時任務,wget一個腳本 十分鍾執行一次 6,查看腳本文件 發 ...

Fri Aug 16 16:19:00 CST 2019 0 523
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM