記錄一次ali云線上環(huán)境jenkins被攻擊挖礦的處理過程

周六告警一個接一個重窟,感覺極不尋常

netstat -anpd執(zhí)行結果如下

久違的中毒感覺浸颓,查看一下各用戶下的crontab

cat /etc/passwd | cut -f 1 -d : |xargs -I {} crontab -l -u {}

嗯愤钾,這個pastebin很眼熟蛙讥,又是那個病毒


再來用這個命令查詢一下惡意進程

perf top -s pid,comm,dso,symbol

可以發(fā)現很多的ksoftirqds進程


聯(lián)系研發(fā)薪丁,讓他們檢查jenkins里面的問題腳本

不久之后研發(fā)發(fā)來這樣一個截圖遇西,表示這段代碼不是他們寫的


確認完畢,開始為進一步處理做一些準備工作

cd/bin/

wget https://busybox.net/downloads/binaries/1.30.0-i686/busybox

chmod 755 busybox


這個病毒會偽裝成trace严嗜,通過find命令粱檀,在jenkins下面找到了這個trace文件

/var/lib/jenkins/jobs/Jenkins-Update/workspace/trace

去掉該文件的x權限(但實際上這樣操作了也沒什么卵用)


開始最后的大招之前,聯(lián)系研發(fā)阻问,讓他們干掉jenkins里面被植入的腳本梧税,然后備份一些需要的crontab任務,準備上腳本干了


(感謝默安科技提供的腳本)

vim rm_DGG.sh

#!/bin/bash

#? ? ? 處理2019-2-23XXXX服務器DDG病毒的腳本

#LANG=zh_CN.UTF-8

# 關閉crontab

service crond stop

systemctl stop crond

# 寫hosts, 屏蔽病毒腳本下載

busybox echo -e "\n0.0.0.0 pastebin.com\n0.0.0.0 thyrsi.com" >> /etc/hosts

# 刪除称近,創(chuàng)建,并鎖定 crontab相關文件

busybox rm /var/spool/cron/root && busybox touch /var/spool/cron/root && busybox chattr +i? /var/spool/cron/root

busybox rm /var/spool/cron/crontabs/root && busybox touch /var/spool/cron/crontabs/root && busybox chattr +i /var/spool/cron/crontabs/root

busybox rm /etc/cron.d/root && busybox touch /etc/cron.d/root && busybox chattr +i /etc/cron.d/root

# 刪除cron.d目錄的其他文件

busybox rm /etc/cron.d/*

# 刪除病毒相關執(zhí)行文件和啟動腳

busybox find / -type f -name '*watchdogs*'|busybox xargs rm -f

# 刪除病毒進程

busybox pkill watchdogs

busybox pkill ksoftirqds

# 刪除被preload的so庫

chattr -i /etc/ld.so.preload

chattr -i /usr/local/lib/libioset.so

busybox rm -f /usr/local/lib/libioset.so

busybox rm -f /etc/ld.so.preload

busybox rm -f /etc/ld.so.cache

# 驗證libioset.so被卸載

# lsof |grep /usr/local/lib/libioset.so

# 無輸出, 則該動態(tài)鏈接庫被卸載, 直接執(zhí)行驗證步驟; 有輸出, kill掉占用的進程, 重復執(zhí)行該步驟;

# 再次清理異常進程

busybox ps -ef | busybox grep -v grep | busybox egrep 'ksoftirqds' | busybox awk '{print $1}' | busybox xargs kill -9

busybox ps -ef | busybox grep -v grep | busybox egrep 'watchdogs' | busybox awk '{print $1}' | busybox xargs kill -9

# 刪除相關惡意文件

busybox rm -f /tmp/watchdogs

busybox rm -f /etc/cron.d/tomcat

busybox rm -f /etc/cron.d/root

busybox rm -f /var/spool/cron/root

busybox rm -f /var/spool/cron/crontabs/root

busybox rm -f /usr/sbin/watchdogs

busybox rm -f /run/systemd/generator.late/watchdogs.service

busybox rm -f /etc/rc.d/init.d/watchdogs

busybox rm -f /etc/rc.d/init.d/watchdogs-bak

ldconfig

# 清理開機啟動項

chkconfig watchdogs off

chkconfig --del watchdogs

service crond start

echo "Done, Please reboot!"


此外哮塞,這個病毒的作者為了讓自己的木馬能獨占礦機刨秆,還寫了一些清除別的木馬的語句

ps auxf | grep -v grep | grep hwlh3wlh44lh | awk '{print $2}' | xargs kill -9

ps auxf | grep -v grep | grep Circle_MI | awk '{print $2}' | xargs kill -9

ps auxf | grep -v grep | grep get.bi-chi.com | awk '{print $2}' | xargs kill -9

ps auxf | grep -v grep | grep hashvault.pro | awk '{print $2}' | xargs kill -9

ps auxf | grep -v grep | grep nanopool.org | awk '{print $2}' | xargs kill -9

ps auxf | grep -v grep | grep /usr/bin/.sshd | awk '{print $2}' | xargs kill -9

ps auxf | grep -v grep | grep /usr/bin/bsd-port | awk '{print $2}' | xargs kill -9

ps auxf|grep -v grep|grep "xmr" | awk '{print $2}'|xargs kill -9

ps auxf|grep -v grep|grep "xig" | awk '{print $2}'|xargs kill -9

ps auxf|grep -v grep|grep "ddgs" | awk '{print $2}'|xargs kill -9

ps auxf|grep -v grep|grep "qW3xT" | awk '{print $2}'|xargs kill -9

ps auxf|grep -v grep|grep "wnTKYg" | awk '{print $2}'|xargs kill -9

ps auxf|grep -v grep|grep "t00ls.ru" | awk '{print $2}'|xargs kill -9

ps auxf|grep -v grep|grep "sustes" | awk '{print $2}'|xargs kill -9

ps auxf|grep -v grep|grep "thisxxs" | awk '{print $2}' | xargs kill -9

ps auxf|grep -v grep|grep "hashfish" | awk '{print $2}'|xargs kill -9

ps auxf|grep -v grep|grep "kworkerds" | awk '{print $2}'|xargs kill -9



參考文檔

https://www.tuicool.com/articles/U3UBjeN (此次處理的主要參考對象)

http://www.reibang.com/p/1497ddd4410c


后續(xù)操作

1.之前在切換jenkins的時候,意外發(fā)現了之前一次登陸忆畅,ip來自南韓衡未;試了一下仍然能ping通該IP,且該IP與業(yè)務無關;在防火墻中禁用該IP段

2.redis統(tǒng)統(tǒng)加上密碼


后續(xù)之后續(xù)

ksoftirqds和watchdogs干掉之后至今沒有再發(fā)現缓醋,由于jenkins的漏洞問題如失,該服務器再次被攻擊

在jenkins上可以找到一個update的任務(病毒本體),會在下面的路徑下持續(xù)給trace腳本添加x權限送粱,在進程里面也可以發(fā)現這個trace褪贵,殺掉后會自動啟動

/var/lib/jenkins/jobs/Jenkins-Update/workspace/trace

在jenkins上將該腳本設置為禁用后問題得以解決


OS層面需要采取的措施

1.確保遠程root登錄處于關閉狀態(tài)

2.echo "root" >> /etc/cron.allow

3.修改root賬戶密碼

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市抗俄,隨后出現的幾起案子脆丁,更是在濱河造成了極大的恐慌,老刑警劉巖动雹,帶你破解...
    沈念sama閱讀 211,948評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件槽卫,死亡現場離奇詭異,居然都是意外死亡胰蝠,警方通過查閱死者的電腦和手機歼培,發(fā)現死者居然都...
    沈念sama閱讀 90,371評論 3 385
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來茸塞,“玉大人躲庄,你說我怎么就攤上這事∠韬幔” “怎么了读跷?”我有些...
    開封第一講書人閱讀 157,490評論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長禾唁。 經常有香客問我效览,道長,這世上最難降的妖魔是什么荡短? 我笑而不...
    開封第一講書人閱讀 56,521評論 1 284
  • 正文 為了忘掉前任丐枉,我火速辦了婚禮,結果婚禮上掘托,老公的妹妹穿的比我還像新娘瘦锹。我一直安慰自己,他們只是感情好闪盔,可當我...
    茶點故事閱讀 65,627評論 6 386
  • 文/花漫 我一把揭開白布弯院。 她就那樣靜靜地躺著,像睡著了一般泪掀。 火紅的嫁衣襯著肌膚如雪听绳。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,842評論 1 290
  • 那天异赫,我揣著相機與錄音椅挣,去河邊找鬼头岔。 笑死,一個胖子當著我的面吹牛鼠证,可吹牛的內容都是我干的峡竣。 我是一名探鬼主播,決...
    沈念sama閱讀 38,997評論 3 408
  • 文/蒼蘭香墨 我猛地睜開眼量九,長吁一口氣:“原來是場噩夢啊……” “哼适掰!你這毒婦竟也來了?” 一聲冷哼從身側響起娩鹉,我...
    開封第一講書人閱讀 37,741評論 0 268
  • 序言:老撾萬榮一對情侶失蹤攻谁,失蹤者是張志新(化名)和其女友劉穎晦鞋,沒想到半個月后为居,有當地人在樹林里發(fā)現了一具尸體,經...
    沈念sama閱讀 44,203評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡炭晒,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 36,534評論 2 327
  • 正文 我和宋清朗相戀三年锈嫩,在試婚紗的時候發(fā)現自己被綠了受楼。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,673評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡呼寸,死狀恐怖艳汽,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情对雪,我是刑警寧澤河狐,帶...
    沈念sama閱讀 34,339評論 4 330
  • 正文 年R本政府宣布,位于F島的核電站瑟捣,受9級特大地震影響馋艺,放射性物質發(fā)生泄漏。R本人自食惡果不足惜迈套,卻給世界環(huán)境...
    茶點故事閱讀 39,955評論 3 313
  • 文/蒙蒙 一捐祠、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧桑李,春花似錦踱蛀、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,770評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至禁荒,卻和暖如春俏橘,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背圈浇。 一陣腳步聲響...
    開封第一講書人閱讀 32,000評論 1 266
  • 我被黑心中介騙來泰國打工寥掐, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人磷蜀。 一個月前我還...
    沈念sama閱讀 46,394評論 2 360
  • 正文 我出身青樓召耘,卻偏偏與公主長得像,于是被迫代替她去往敵國和親褐隆。 傳聞我的和親對象是個殘疾皇子污它,可洞房花燭夜當晚...
    茶點故事閱讀 43,562評論 2 349

推薦閱讀更多精彩內容