欧美日操-欧美日韩91-欧美日韩99-欧美日韩ay在线观看-xxxx色-xxxx视频在线

系統(tǒng)安全:服務(wù)器被黑,安全事故排查和處置的方法

2018-02-07 11:55:47 FreeBuf  點(diǎn)擊量: 評(píng)論 (0)
1、了解服務(wù)器異常情況。常見(jiàn)異常情況:異常的流量、異常tcp鏈接(來(lái)源端口,往外發(fā)的端口)、異常的訪問(wèn)日志(大量的ip頻繁的訪問(wèn)個(gè)別文件...

系統(tǒng)安全:服務(wù)器被黑,安全事故排查和處置的方法

1、了解服務(wù)器異常情況。
常見(jiàn)異常情況:異常的流量、異常tcp鏈接(來(lái)源端口,往外發(fā)的端口)、異常的訪問(wèn)日志(大量的ip頻繁的訪問(wèn)個(gè)別文件)。
如果部署了監(jiān)控系統(tǒng)的話(強(qiáng)烈建議部署zabbix,并增加對(duì)系統(tǒng)添加專門(mén)安全items),可以方便通過(guò)zabbix監(jiān)控圖和趨勢(shì)對(duì)比了解這些信息:
比如系統(tǒng)被黑或者中木馬的話,zabbix上表現(xiàn)常見(jiàn)為:
1)系統(tǒng)負(fù)載不正常增加(14天,按天對(duì)比,事故當(dāng)天安時(shí)對(duì)比),主要是因?yàn)闀?huì)有系統(tǒng)操作,起一些惡意進(jìn)程會(huì)占用CPU,占用IO:比如起進(jìn)程挖礦,會(huì)大量占用CPU;如果中勒索木馬的話,會(huì)對(duì)系統(tǒng)文件加密,會(huì)大量占用占用CPU,占用IO。
2) 系統(tǒng)鏈接數(shù)不正常,對(duì)外流量不尋常的增加:木馬利用當(dāng)前服務(wù)器對(duì)外發(fā)包,進(jìn)行二次掃描或者Ddos攻擊。

系統(tǒng)安全:服務(wù)器被黑,安全事故排查和處置的方法

異常上行流量監(jiān)控表現(xiàn)
3) 服務(wù)器文件變化,文件被篡改:主要涉及目錄有/tmp,/root/.ssh,/boot/,/bin,/sbin,/etc,/etc/crontab,/etc/init.d/ 等等。
關(guān)于服務(wù)器安全監(jiān)控的有關(guān)內(nèi)容,此處不在在贅述,后續(xù)筆者會(huì)推出專門(mén)文章予以闡述,敬請(qǐng)期待。
2、根據(jù)服務(wù)器情況判斷
利用last,lastb發(fā)現(xiàn)異常的用戶登錄情況,ip來(lái)源。利用lastlog,/var/log/message,/var/log/secure,日志等,是否權(quán)限已經(jīng)被攻陷。用history 發(fā)現(xiàn)shell執(zhí)行情況信息,用top,ps,pstree等發(fā)現(xiàn)異常進(jìn)程和服務(wù)器負(fù)載等情況,用netstat -natlp發(fā)現(xiàn)異常進(jìn)程情況。用w命令發(fā)現(xiàn)當(dāng)前系統(tǒng)登錄用戶的情況。

系統(tǒng)安全:服務(wù)器被黑,安全事故排查和處置的方法    

  惡意進(jìn)程項(xiàng)目
如以上圖為一臺(tái),通過(guò)對(duì)外暴露的mysql 簡(jiǎn)單用戶名密碼被人攻陷,中木馬后,啟動(dòng)惡意進(jìn)程的情況。
3、中標(biāo)服務(wù)器處理:
如果發(fā)現(xiàn)異常用戶,立即修改用戶密碼,pkill -kill -t tty 剔除異常用戶。然后進(jìn)行進(jìn)一步處理。
1)發(fā)現(xiàn)異常進(jìn)程,立即禁止,凍結(jié)禁止。
如果禁止后會(huì)自動(dòng)重啟,則需要判斷crontab等來(lái)找到進(jìn)程重啟的原因,如果有cron項(xiàng)目惡意重啟進(jìn)程,先要對(duì)cron進(jìn)行清理。如果,是進(jìn)程有自啟動(dòng)機(jī)制保護(hù)進(jìn)程被殺后重啟的話,此時(shí)可暫時(shí)凍結(jié)異常進(jìn)程(注意不是停止)
發(fā)現(xiàn)一個(gè)惡意進(jìn)程后通過(guò) ls –al /proc/Pid (Pid為具體的進(jìn)程號(hào)),發(fā)現(xiàn)進(jìn)程的啟動(dòng)路徑,啟動(dòng)的文件所在目錄等信息。
kill -STOP Pid 可以暫時(shí)凍結(jié)pid的進(jìn)程,這時(shí)此進(jìn)程將不能正常工作,不能占用系統(tǒng)資源,不往外發(fā)包。,被凍結(jié)的進(jìn)程可以通過(guò)ps aux|grep –T來(lái)查到,此后如果需要可通過(guò) skill -CONT Pid恢復(fù)進(jìn)程。
2)如果發(fā)現(xiàn)異常連接數(shù),通過(guò)iptables封禁相關(guān)端口或者ip
tcpdump -i eth0 -tnn dst port 80 -c 1000 |perl -F”.” -lane ‘print join “.”,@F[0..3]‘|sort |uniq -c|sort –nr
iptables -I INPUT -s ip -j DROP
iptables -I OUTPUT -p tcp –dport 25 -j DROP
iptables -I INPUT -p tcp –dport 25 -j DROP
3) 查看網(wǎng)站訪問(wèn)日志,分析異常訪問(wèn),對(duì)異常訪問(wèn)ip進(jìn)行處理,對(duì)異常訪問(wèn)的文件進(jìn)行處理
具體處理,上一篇文章
WEB安全:?jiǎn)涡忻畈闅ebshell(php為例)
4)對(duì)清理移動(dòng)木馬,殺掉進(jìn)程。
首先清理掉,木馬創(chuàng)建的cron 計(jì)劃項(xiàng)和主要是/etc/crontab文件,和cron.d/ cron.daily/ cron.deny cron.hourly/ cron.monthly/ cron.weekly/等目錄下的惡意計(jì)劃項(xiàng)目; /etc/init.d/下的惡意啟動(dòng)項(xiàng)以及rcN目錄下的啟動(dòng)項(xiàng)。記錄下這些項(xiàng)目的內(nèi)容涉及到的文件,然后全部清理到,注意截圖保留相應(yīng)的證據(jù)(文件時(shí)間簽,文件內(nèi)容等的截圖)。
其次,根據(jù)ls -al /etc/proc/Pid/ 找的惡意木馬文件,以及上一步的計(jì)劃項(xiàng)和啟動(dòng)項(xiàng)目中涉及所有木馬文件。所有進(jìn)程項(xiàng)目的進(jìn)程ID:

系統(tǒng)安全:服務(wù)器被黑,安全事故排查和處置的方法

惡意進(jìn)程的執(zhí)行目錄和文件
最后用一條命令 kill -9 所有的進(jìn)程ID && rm -rf 所有涉及的文件和目錄。
ok,搞定。然后注意觀察服務(wù)器情況,如果有問(wèn)題立馬重復(fù)以上步驟請(qǐng)出。利用以上步驟可以完全清理所有木馬,完全沒(méi)有必要,已有問(wèn)題就格盤(pán)重裝系統(tǒng),那是非常不專業(yè),業(yè)務(wù)選手的做法。而且很多時(shí)候業(yè)務(wù)不允許有時(shí)間,有資源讓你下線重裝的。

 

大云網(wǎng)官方微信售電那點(diǎn)事兒

責(zé)任編輯:任我行

免責(zé)聲明:本文僅代表作者個(gè)人觀點(diǎn),與本站無(wú)關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實(shí),對(duì)本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時(shí)性本站不作任何保證或承諾,請(qǐng)讀者僅作參考,并請(qǐng)自行核實(shí)相關(guān)內(nèi)容。
我要收藏
個(gè)贊
?
主站蜘蛛池模板: 欧美自拍偷拍视频 | 久久精品亚瑟全部免费观看 | 日本免费一区二区三区中文字幕 | 久久综合香蕉久久久久久久 | 亚洲国产精品毛片∧v卡在线 | 五十路亲子中出在线观看 | 日韩一级在线播放 | 欧美日韩精品一区二区三区四区 | 国产欧美在线一区二区三区 | 久久婷婷五综合一区二区 | 国产在线视频自拍 | 四虎网址换成什么了2021 | 黄色片网址在线观看 | 91免费观看在线网址 | 四虎国产精品永久在线看 | 亚洲视频一区在线观看 | 欧美大陆日韩一区二区三区 | 精品999视频 | 久青青 | 99热成人精品国产免男男 | 午夜视频在线观看一区二区 | 窝窝午夜看片成人精品 | 国产成人麻豆精品video | 欧美一区在线观看视频 | 这里只有精品66 | 朋友的妻子hd | 久久影院午夜伦手机不四虎卡 | 自拍亚洲欧美 | 亚洲精品成人久久久影院 | 激情影院成人区免费观看视频 | h肉3d动漫在线观看网站 | 99爱视频 | 在线欧美成人 | 97国产精品最新 | 四虎影城 | 一级录像免费录像 | 欧美亚洲国产精品久久久久 | 四虎影视永久在线观看 | 丁香视频在线 | 天堂视频在线视频观看2018 | 国产无卡一级毛片aaa |