老舊CACTI服務(wù)器守衛(wèi)戰(zhàn)之:我不是肉雞

? ? ? ? 最近運維的兄弟反映一臺老舊的機器經(jīng)常發(fā)出莫名的流量扣孟,甚至堵塞了線路良瞧。這是一臺許多年前安裝的CACTI監(jiān)控機器计雌,按照運維兄弟的說法悄晃,這種CACTI的集成監(jiān)控環(huán)境,開發(fā)發(fā)布者已經(jīng)多年沒有更新了凿滤。在我們的使用中平時業(yè)務(wù)流量極少妈橄,然從運維方提供上看,確實有莫名的業(yè)務(wù)上無關(guān)的流量翁脆。

圖一:舊機器出現(xiàn)莫名的流量尖峰堵塞線路

? ? ? ? 登錄上機器一檢查眷蚓,該機器由于幾年疏于管理,開放了許多本該限制在內(nèi)網(wǎng)的端口反番。包括 161 SNMP端口沙热、3306MYSQL訪問端口叉钥,7000 CACTI的WEB服務(wù)端口(APACHE +PHP),由于機器老舊篙贸,并缺乏專門的管理投队,估計機器成了黑客練手的靶機。了解了一下爵川,該CACTI服務(wù)機還在用敷鸦,不能廢掉。于是簡單制定了一下策略寝贡,(1)確定尖峰流量產(chǎn)生的原因轧膘,(2)重裝機器 (3)加強對外端口管理的限制策略。

? ? ? ? 我并不是專業(yè)的運維人員兔甘,也不是計算機安全人員谎碍,卻是網(wǎng)絡(luò)研發(fā)人員,所以洞焙,最簡單確認(rèn)攻擊的原因是抓包分析流量蟆淀。直接讓運維兄弟從交換機限制流量,然后抓包澡匪,靜待分析熔任。剛剛開始抓包沒多久,管理連接忽然斷了唁情,嘿疑苔,來了,尖峰流量堵塞了鏈路甸鸟,所以惦费,登錄的SSH連接斷了。馬上從另外的端口登錄抢韭,取回抓包文件分析薪贫。作為一個熟手的網(wǎng)絡(luò)流量分析人員,輕而易舉就提取了峰值流量刻恭,乖乖瞧省,這臺機器被當(dāng)成是DDOS反射放大攻擊的肉雞了。

圖二:DDOS反射放大攻擊產(chǎn)生的峰值流量

? ? ? ? 由于業(yè)務(wù)上需要向合作伙伴開放SNMP的161端口鳍贾,但161端口沒有進行IP訪問限制鞍匾,恰巧的是,這個CACTI集成機器安裝的SNMP版本有個非常適合做DDOS放大攻擊的接口骑科,getBulkRequest橡淑。于是就順理成章的被公網(wǎng)上的黑客掃描和利用了。從抓包上看纵散,getBulkRequest有放大系數(shù)超過了十倍梳码。

? ? ? ? 于是隐圾,讓運維的兄弟重裝機器,然由于種種原因掰茶,只能裝回CACTI當(dāng)年的版本和恢復(fù)備份的數(shù)據(jù)暇藏,直接對161公網(wǎng)端口進行了訪問限制,限制只有合作伙伴的有限幾個網(wǎng)段能訪問濒蒋。另外盐碱,除了CACTI的服務(wù)端口和管理端口,其余端口都不允許公網(wǎng)訪問沪伙。

? ? ? ? 還以為搞完之后瓮顽,從此過上清靜的日子,誰知道围橡,只是清靜了一個多星期暖混。之后運維的兄弟又說了,又有有往外發(fā)的奇怪的流量翁授,有圖為證:

圖三:第二種外發(fā)尖峰流量

? ? ? ? 再次抓包拣播,再次分析,哦哦收擦,老舊CACTI怎么在攻擊他人贮配?單向向另一個IP的UDP 80端口不斷發(fā)包∪福可以斷定泪勒,老舊CACTI應(yīng)該是被遠程控制,又一次被用作攻擊他人的肉雞了宴猾。

圖四:老舊CACTI在攻擊他人

? ? ? ? 誰在控制老舊CACTI服務(wù)器圆存?一個很簡單的思路:一定有遠程控制的連接,由于非必要的對外訪問端口都被封了鳍置,也許是服務(wù)器被種了反向的連接辽剧,主動連接遠程控制的服務(wù)器送淆。猜測這種遠程控制的連接是一種很簡單的TCP的明文連接(沒什么道理的税产,就是想這么老舊的CACTI,也許不是頂級高手入侵偷崩,一般的黑客只是用最簡單的網(wǎng)絡(luò)連接實現(xiàn))辟拷,于是,在抓包文件中的所有報文阐斜,尋找TCP的payload(有效載荷)中包含被攻擊IP的報文衫冻。

? ? ? ? 經(jīng)過一輪分析,還真的發(fā)現(xiàn)控制攻擊的連接谒出,連接由CACTI服務(wù)器主動發(fā)起隅俘,連接建立后邻奠,控制IP下發(fā)被攻擊的IP,讓CACTI服務(wù)器發(fā)起攻擊为居。

圖五:攻擊的控制連接

? ? ? ? CACTI服務(wù)器主動連接控制IP碌宴,說明CACTI服務(wù)器上被安裝了某種惡意的程序或者插件。順著連接看發(fā)起連接的惡意進程蒙畴。

圖六:發(fā)起控制連接的進程

? ? ? ? 順藤摸瓜贰镣,發(fā)現(xiàn)惡意進程來自CACTI的氣象圖插件目錄,該插件目錄被種了一個yyw的惡意執(zhí)行文件膳凝,這個可執(zhí)行文件發(fā)起了攻擊的控制連接碑隆。

圖七:CACTI的氣象圖插件目錄被植入惡意程序

????????查詢CACTI氣象圖相關(guān)的漏洞,發(fā)現(xiàn)這是幾年前一個著名的漏洞蹬音,是各大網(wǎng)站已經(jīng)被挖過一輪的老洞上煤,我們的老舊CACTI服務(wù)器能存活到今天真不容易。

圖八:CVE-2013-2618

? ? ? ? 查詢APACHE的訪問日志著淆,能夠清晰的找到入侵的日志楼入,正如漏洞描述,問題出在plugins/weathermap/editor.php的文件中牧抽。

圖九: weathermap/editor.php? 入侵日志

? ? ? ? 由于氣象圖不是我們業(yè)務(wù)必用的功能嘉熊,于是,運維的兄弟決定去掉這個plugin和相關(guān)的目錄扬舒。這一次阐肤,老舊CACTI的漏洞是不是完全補上了呢?又能清凈多久呢讲坎?

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末孕惜,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子晨炕,更是在濱河造成了極大的恐慌衫画,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,084評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件瓮栗,死亡現(xiàn)場離奇詭異削罩,居然都是意外死亡,警方通過查閱死者的電腦和手機费奸,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,623評論 3 392
  • 文/潘曉璐 我一進店門弥激,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人愿阐,你說我怎么就攤上這事微服。” “怎么了缨历?”我有些...
    開封第一講書人閱讀 163,450評論 0 353
  • 文/不壞的土叔 我叫張陵以蕴,是天一觀的道長糙麦。 經(jīng)常有香客問我,道長丛肮,這世上最難降的妖魔是什么喳资? 我笑而不...
    開封第一講書人閱讀 58,322評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮腾供,結(jié)果婚禮上仆邓,老公的妹妹穿的比我還像新娘。我一直安慰自己伴鳖,他們只是感情好节值,可當(dāng)我...
    茶點故事閱讀 67,370評論 6 390
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著榜聂,像睡著了一般搞疗。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上须肆,一...
    開封第一講書人閱讀 51,274評論 1 300
  • 那天匿乃,我揣著相機與錄音,去河邊找鬼豌汇。 笑死幢炸,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的拒贱。 我是一名探鬼主播宛徊,決...
    沈念sama閱讀 40,126評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼逻澳!你這毒婦竟也來了闸天?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 38,980評論 0 275
  • 序言:老撾萬榮一對情侶失蹤斜做,失蹤者是張志新(化名)和其女友劉穎苞氮,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體瓤逼,經(jīng)...
    沈念sama閱讀 45,414評論 1 313
  • 正文 獨居荒郊野嶺守林人離奇死亡笼吟,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,599評論 3 334
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了抛姑。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片赞厕。...
    茶點故事閱讀 39,773評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖定硝,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情毫目,我是刑警寧澤蔬啡,帶...
    沈念sama閱讀 35,470評論 5 344
  • 正文 年R本政府宣布诲侮,位于F島的核電站,受9級特大地震影響箱蟆,放射性物質(zhì)發(fā)生泄漏沟绪。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,080評論 3 327
  • 文/蒙蒙 一空猜、第九天 我趴在偏房一處隱蔽的房頂上張望绽慈。 院中可真熱鬧,春花似錦辈毯、人聲如沸坝疼。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,713評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽钝凶。三九已至,卻和暖如春唁影,著一層夾襖步出監(jiān)牢的瞬間耕陷,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,852評論 1 269
  • 我被黑心中介騙來泰國打工据沈, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留哟沫,地道東北人。 一個月前我還...
    沈念sama閱讀 47,865評論 2 370
  • 正文 我出身青樓锌介,卻偏偏與公主長得像南用,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子掏湾,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,689評論 2 354

推薦閱讀更多精彩內(nèi)容

  • 端口:0 服務(wù):Reserved 說明:通常用于分析操作系統(tǒng)裹虫。這一方法能夠工作是因為在一些系統(tǒng)中“0”是無效端口,...
    蕭玄辭閱讀 1,178評論 0 2
  • 我是吳小麗融击,每日一篇原創(chuàng)文第1年零253篇(第618篇) 作為宮崎駿的死忠粉筑公,他的所有動畫片我都看了,不敢說看得有...
    我是吳小麗閱讀 780評論 0 2
  • 1尊浪、 “你心里有兩個人的時候匣屡,不是我會勸。勸是勸不動的拇涤,是你以前碰了很多挫折捣作、吃了很多苦,知道生活不易鹅士。勸人是一種...
    小成和大成閱讀 783評論 0 12
  • 最近追劇《楚喬傳》券躁,演到宇文玥送了楚喬一份禮物,一邊洗臉一邊問Ethan:他送了她一個什么? Ethan頭也沒回:...
    誰占了我的名字閱讀 168評論 0 0
  • 從小就喜歡讀書也拜。我對書從來沒有很強烈的“血統(tǒng)情節(jié)”——認(rèn)為哪些書高級以舒,而哪些書又該受鄙視,相反慢哈,總覺得無論是什么書...
    Tworld255閱讀 299評論 0 0