网页资讯视频图片知道文库贴吧地图采购
进入贴吧全吧搜索

 
 
 
日一二三四五六
       
       
       
       
       
       

签到排名:今日本吧第个签到,

本吧因你更精彩,明天继续来努力!

本吧签到人数:0

一键签到
成为超级会员,使用一键签到
一键签到
本月漏签0次!
0
成为超级会员,赠送8张补签卡
如何使用?
点击日历上漏签日期,即可进行补签。
连续签到:天  累计签到:天
0
超级会员单次开通12个月以上,赠送连续签到卡3张
使用连续签到卡
05月15日漏签0天
linux吧 关注:501,680贴子:2,567,798
  • 看贴

  • 图片

  • 吧主推荐

  • 视频

  • 游戏

  • 8回复贴,共1页
<<返回linux吧
>0< 加载中...

亲手活捉两个木马

  • 只看楼主
  • 收藏

  • 回复
  • uset72
  • ----x--x
    9
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
隔壁的服务器被人用来挖矿,让我帮忙看一下。每天10pm到6am运行,有人登录就自动停下来。ps/top/htop/lsof/ls 都看不到任何进程和相关的文件。只是在自动停的一瞬间显示有一个叫做htral的程序在运行。
费了很大功夫才找到这些恶意文件。有两个bash脚本放在 /usr/bin 下面。每次都是它们把一个 /usr/include 下面的 tok.h (实际上是一个binary执行命令)拷贝到 /tmp 下面运行,马上又从 /tmp 下面删除。同时,有一个隐藏在 /usr/lib/rpm 下面的内核模块,insmod 插入内核之后就会修改 ps/top/htop/lsof/ls 的输出,屏蔽相关的进程和文件。这个模块还有一个特征:自带一个叫做 mypenislong 的命令,任何人运行就变成root。
删掉这些文件,以为就万事大吉。想不到晚上10点钟挖矿程序又启动了。再次搜索,发现 /var/tmp/.lock 下面5个恶意文件,其中两个脚本,一个类似的挖矿程序,一个库文件。脚本文件修改 /etc/ld.preload,强制load这个库文件,估计也是屏蔽 ps/top/htop/lsof/ls 输出的。脚本还负责晚上10点运行、早上6点收工,以及监视是否有人登录。


  • 梦里遇见莎
  • -------x
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
大佬,怎么发现的啊?


为你推荐
linux系统如何安装软件系统之家提供win11,win10,win7等系统下载,能够完美支持笔记本、品牌机、组装机等,稳定纯净专业,速度快,支持多种安装方式,点击下载...
2025-05-15 21:01广告
立即查看
2025-05-15 21:01:23
广告
  • 淡泊远烟
  • ----x-wx
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
有点厉害,我的服务器曾经直接被改掉了登录密码,但是我查看登录日志发现只有我自己的登录记录,后面我也一直没找到痕迹,大佬能不能提供一点建议?


  • 朗道的小老虎
  • ----xr--
    12
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
厉害,怎么发现有人挖矿的?


  • ItisEumenides
  • -----rw-
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
楼主分享下你是怎么找到这些木马的啊让我们学习学习


  • 老装尼采
  • ----x---
    8
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
既然坟已经挖了,顺便吐槽下这个mypenislong命令


登录百度账号

扫二维码下载贴吧客户端

下载贴吧APP
看高清直播、视频!
  • 贴吧页面意见反馈
  • 违规贴吧举报反馈通道
  • 贴吧违规信息处理公示
  • 8回复贴,共1页
<<返回linux吧
分享到:
©2025 Baidu贴吧协议|隐私政策|吧主制度|意见反馈|网络谣言警示