美文网首页
linux被黑,莫名其妙的进程(长度为10个英文字母的字符串)

linux被黑,莫名其妙的进程(长度为10个英文字母的字符串)

作者: Kandy | 来源:发表于2017-09-15 18:09 被阅读0次

客户用的是wdlinux, 难免会有漏洞,不知怎么就被莫名其妙地给入侵了,而且还频繁发包。下面是我查看攻击机器的整个过程。 首先跟客户要了root密码登录看,第一个命令是就top -c:

排第一的竟然是route -n  ,  这让我有些怀疑,top 再看

变成了一个10位的无规律字符串

ls  -l /proc/pid  查到该进程的老家(路径)

删除掉  /usr/bin/kkflyxxuqh

重复上面的步骤发现,问题依旧,它还会自动生成:

只不过名字改了,又伪装为linux命令 “id"

好顽固呀! 想到以命令  strace:

strace -tt -p 8832

发现可疑文件 :  /lib/libgcc.so

删掉: rm -f /lib/libgcc.so  竟然还会莫名其妙生成

所以,这还不是根源文件,因为重启服务器后,问题依旧,所以怀疑是加入到系统服务列表了:

使用ntsysv把用不到的服务全部停掉:

竟然有大发现,这么多10位的随机字符串服务,肯定是不合法的。全部禁掉。

然后去/etc/init.d/ 下删除这些垃圾文件:

删除之后,再重启服务器,问题不再存在。 但为什么会有这些文件产生?还需要近一步探索。 要么是通过网站漏洞要么就是wdlinux的漏洞,还有一种可能那就是root密码被破。 所以,要解决该问题,第一就得换掉wdlinux,自己手动编译安装lamp环境。 第二要给网站做安全扫描和安全设置。第三,把root密码改的非常非常复杂。

其实 /lib/libgcc4.so 这个文件才是罪魁祸首, 至于这个文件为什么会自动生成,还需近一步排查。临时可以先给/lib/目录加个 i 权限。暂时控制一下。

相关文章

  • linux被黑,莫名其妙的进程(长度为10个英文字母的字符串)

    客户用的是wdlinux, 难免会有漏洞,不知怎么就被莫名其妙地给入侵了,而且还频繁发包。下面是我查看攻击机器的整...

  • py 多进程,多线程

    windows上运行 fork在windows无法运行 异步与进程池 %2s意思是字符串长度为2,当原字符串的长度...

  • Mac常用命令

    linux shell 字符串操作详解 (长度,读取,替换,截取,连接,对比,删除,位置 )Linux Shell...

  • 正则表达式 -校验字符(二)

    校验字符的表达式 汉字: 英文和数字: 长度为3-20的所有字符: 由26个英文字母组成的字符串: 由26个大写英...

  • shell编程(二)

    一、字符串比对 字符串必须使用双引号-n //nozero 字符串长度不为0时为真-z //zero 字符串长度为...

  • [15无验证]字符串处理-七牛云2018秋

    1.题目描述 给定一个只包含大写英文字母的字符串s,按照以下规则消除:1)如果s包含长度为2的由相同字母组成的子串...

  • 1043. 输出PATest(20)

    描述 给定一个长度不超过10000的、仅由英文字母构成的字符串。请将字符重新调整顺序,按“PATestPATest...

  • 1043 输出PATest (20分)(Python)

    给定一个长度不超过 10^​4的、仅由英文字母构成的字符串。请将字符重新调整顺序,按 PATestPATest.....

  • 1043 输出PATest

    给定一个长度不超过 10^​4的、仅由英文字母构成的字符串。请将字符重新调整顺序,按 PATestPATest.....

  • PTA 1043 输出PATest (20 分)

    题目 给定一个长度不超过 104的、仅由英文字母构成的字符串。请将字符重新调整顺序,按 PATestPATest....

网友评论

      本文标题:linux被黑,莫名其妙的进程(长度为10个英文字母的字符串)

      本文链接:https://www.haomeiwen.com/subject/xvkesxtx.html