又收到windows服務(wù)器的惡意掃描,終于又收到比特幣威脅低滩。
首先提取mongodb日志的后面1萬(wàn)行做分析文件。
然后哦找出 "dropData" 第一次出現(xiàn)的地方和其后面兩行:
grep -n -A 2 -m1 dropData checkBTB.txt
2017-08-07T08:07:01.847+0800 I COMMAND? [conn1124398722] dropDatabase mclog starting
2017-08-07T08:07:08.354+0800 I COMMAND? [conn1124398722] dropDatabase mclog finished
2017-08-07T08:07:08.354+0800 I COMMAND? [conn1124398722] command mclog command: dropDatabase { dropDatabase: 1.0 } keyUpdates:0 writeConflicts:0 numYields:0 reslen:56 locks:{ Global: { acquireCount: { r: 2, w: 1, W: 1 } }, Database: { acquireCount: { W: 1 } } } protocol:op_query 6507ms
由此確定了黑客刪除數(shù)據(jù)庫(kù)的時(shí)間岩喷!