木马来袭,今天你被挖矿了吗?


随着国家对比特币的禁止,比特币售价也大幅度降低,这可让矿工们伤透了心,知道创宇安服团队本以为挖矿木马也会随之减少,但是近来我们却发现挖矿木马有了增加的趋势。这不,没多久我们就遇到了此类挖矿木马,借此机会,给各位介绍一下我们对此类事件的处理过程。

某次,我们在客户服务器里的crontab计划任务中,发现黑客留下的脚本i.sh,此脚本有以下几个特点:

每隔5分钟执行一次

自动添加计划任务

检查木马文件是否存在

检查发现不存在木马文件就会自行远程下载并执行

在此脚本中,我们发现一个名为ddg.x86_64的木马病毒,通过分析此木马发现它的行为较为复杂,不仅会开启挖矿程序,还会发起对内网的弱密码扫描等其他行为。


我们通过日志查找脚本第一次运行时间,根据计划任务日志的记录,判断黑客获取服务器权限的时间,通过对登录日志进行检查,发现对应时间的登录日志已被删除...

于是,我们停止了crond(可以定期来执行系统任务),木马不再启动,但发现crontab(用于设置周期性被执行的指令)中的内容无法修改,并且删除黑客所创建的计划任务之后,计划任务仍会被添加,我们怀疑crontabs执行文件或配置文件已经被修改,通过查看日志,发现dump.rdb文件被计划任务加载后,开始出现黑客的计划任务。此时,我们全盘搜索dump.rdb文件,发现dump.rdb不正常的文件居然有三个,分别位于不同目录下,并且这三个文件中都包含黑客的脚本。

清除完所有与计划任务有关的黑客脚本后,重启了crond服务,发现计划任务居然还会出现,我们随后又一次停止了crond服务,删除计划任务,静静等待文件发生变化。我们发现当文件被重新创建的时候,redis数据库的dump.rdp文件被添加了黑客的脚本。 我们就查看了redis配置,发现redis配置中多出一项,判断得出是黑客留下的命令。终于找到你啦!


▲ 黑客指令

现在可以确定黑客通过修改redis配置,将数据库导出路径设置到/var/spool/cron/中,并将名称修改为root,便成为了一个可以当作计划任务执行的文件,分析判断黑客是使用redis未授权访问获取服务器控制权限。最后,我们测试发现redis服务居然不用密码远程登录。你当初设置个密码不就没那么多事了吗!

既然咱们已经发现了问题的源头,那我们就可以大刀阔斧的干活了。首先,我们删除了黑客写入的ssh authorized_keys,踢出目前所有已登陆用户,重新登录,随后停止crond服务,将黑客留下的crontab任务删除。同时删除黑客遗留下来的redis配置,将redis配置还原到正常状态。最后,删除木马,结束所有木马进程,为redis服务设置密码。我!搞定!打钱!


今天介绍的这个事件是一个利用Redis未授权访问漏洞的挖矿病毒事件,为了防止各位中此类招数,特地给大家提供以下防护建议:

1.根据redis提供服务的需求,如果不需要外网访问,则修改设置 0.0.0.0:6379。只是本机访问则改为127.0.0.1:6379,如要其他内网机器访问,则      设置为本地内网的IP,比如192.168.1.122:6379。

2.设置redis访问口令,命令如下:requirepass 密码串。建议设置密码要强悍,不要设置成 弱口令,因为redis允许长时间扫描,设置密码字符串长     点,最好14位以上,记不住没有关系,因为密码在配置文件redis.conf中是明文保存的可随时查看。 比如requirepass      1qaz2wsx1234567890redis-=!@#ABC

3.如有必要,对redis的访问端口进行修改。

4.如有必要,利用防火墙对redis的访问IP进行限制。

5.如无必要,不要以root权限运行redis。Windows系统下不要以system权限运行。

电脑被植入挖矿木马的表现:

电脑操作会明显卡慢

散热风扇狂转

耗电量增加

显卡、CPU等硬件损耗加巨

欢迎各位读者在评论处发表看法!

注:比特币矿机有货,可以私信小编或在评论处留言!谢谢!!!

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,390评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,821评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,632评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,170评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,033评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,098评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,511评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,204评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,479评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,572评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,341评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,213评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,576评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,893评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,171评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,486评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,676评论 2 335

推荐阅读更多精彩内容