記錄一次被暴力破解ssh震庭,注入“Shib”挖礦惡意進程到防護加固的實踐

最近,在維護阿里云上的一臺服務(wù)器時你雌,我發(fā)現(xiàn)系統(tǒng)負(fù)載異常高器联,遠遠超過了正常運行的范圍。通過top命令查看婿崭,我發(fā)現(xiàn)一個名為Shib的進程一直占用了百分之300多CPU 資源拨拓。由于常在幣圈混的我就覺得這個進程名稱非常特別進入了查殺狀態(tài)

這篇文章將分享我如何發(fā)現(xiàn)這個惡意進程,并一步步解決問題氓栈,最終加強服務(wù)器安全以防止類似情況的再次發(fā)生渣磷。

1. 初步發(fā)現(xiàn)異常

檢查它的啟動命令時,我發(fā)現(xiàn)它連接到了一個外部的挖礦服務(wù)器授瘦。

ps aux | grep Shib

進程信息顯示:

root 29806 363 0.2 93520 20452 ? Sl Nov05 43453:14 ./Shib -a gr -o stratum+ssl://1123.某挖礦地址:443 -u SHIB:0x031e5116606050737eec2df246a0d99e6e57e6bb.kk#igf7-a271 -p x

通過對該進程的命令行分析醋界,我意識到它正與一個遠程挖礦服務(wù)器(1123.某挖礦地址:443)建立連接,利用服務(wù)器資源進行加密貨幣挖礦提完,顯然這是一種惡意軟件形纺。

2. 暫時性解決方案:防止黑客連接

在明確了服務(wù)器被感染之后,我的首要任務(wù)是防止黑客通過該進程進一步控制服務(wù)器徒欣。由于服務(wù)器的 SSH 服務(wù)是通過密碼驗證的逐样,我擔(dān)心在處理過程中黑客可能會再次利用密碼登錄到服務(wù)器。為了避免這一風(fēng)險,我立刻采取了以下措施:

通過阿里云的安全組功能脂新,臨時開啟了 IP 白名單挪捕,確保只有我信任的 IP 地址可以訪問服務(wù)器。這一步驟可以有效防止黑客繼續(xù)進行遠程連接争便。

3. 查殺惡意進程并清理文件

接下來级零,我開始著手清除Shib惡意進程及其相關(guān)文件。首先始花,我用kill命令強制停止了該進程:

kill -9 29806

然后妄讯,通過find命令在整個系統(tǒng)中查找該進程的可執(zhí)行文件:

find / -name "Shib" 2>/dev/null

找到文件路徑后孩锡,我將其刪除:

rm -f /root/Shib

此外酷宵,我還檢查了是否存在與此惡意軟件相關(guān)的定時任務(wù)或啟動項。通過查看crontab和/etc/init.d/等位置躬窜,我確保系統(tǒng)中沒有被設(shè)置為自啟動的惡意程序浇垦。

4. 更改 SSH 登錄方式

在排查過程中,我意識到繼續(xù)使用密碼登錄存在較大的安全隱患荣挨。為此男韧,我決定關(guān)閉密碼登錄,改用密鑰登錄 SSH默垄。

首先此虑,編輯 SSH 配置文件/etc/ssh/sshd_config,禁用 root 密碼登錄并強制使用密鑰認(rèn)證:

PermitRootLogin without-password

PasswordAuthentication no

大家有什么更靠譜的想法也可以留言大家相互學(xué)習(xí)

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末口锭,一起剝皮案震驚了整個濱河市朦前,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌鹃操,老刑警劉巖韭寸,帶你破解...
    沈念sama閱讀 222,000評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異荆隘,居然都是意外死亡恩伺,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,745評論 3 399
  • 文/潘曉璐 我一進店門椰拒,熙熙樓的掌柜王于貴愁眉苦臉地迎上來晶渠,“玉大人,你說我怎么就攤上這事燃观“” “怎么了?”我有些...
    開封第一講書人閱讀 168,561評論 0 360
  • 文/不壞的土叔 我叫張陵仪壮,是天一觀的道長憨颠。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么爽彤? 我笑而不...
    開封第一講書人閱讀 59,782評論 1 298
  • 正文 為了忘掉前任养盗,我火速辦了婚禮,結(jié)果婚禮上适篙,老公的妹妹穿的比我還像新娘往核。我一直安慰自己,他們只是感情好嚷节,可當(dāng)我...
    茶點故事閱讀 68,798評論 6 397
  • 文/花漫 我一把揭開白布聂儒。 她就那樣靜靜地躺著,像睡著了一般硫痰。 火紅的嫁衣襯著肌膚如雪衩婚。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,394評論 1 310
  • 那天效斑,我揣著相機與錄音非春,去河邊找鬼。 笑死缓屠,一個胖子當(dāng)著我的面吹牛奇昙,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播敌完,決...
    沈念sama閱讀 40,952評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼储耐,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了滨溉?” 一聲冷哼從身側(cè)響起什湘,我...
    開封第一講書人閱讀 39,852評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎业踏,沒想到半個月后禽炬,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,409評論 1 318
  • 正文 獨居荒郊野嶺守林人離奇死亡勤家,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,483評論 3 341
  • 正文 我和宋清朗相戀三年腹尖,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片伐脖。...
    茶點故事閱讀 40,615評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡热幔,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出讼庇,到底是詐尸還是另有隱情绎巨,我是刑警寧澤,帶...
    沈念sama閱讀 36,303評論 5 350
  • 正文 年R本政府宣布蠕啄,位于F島的核電站场勤,受9級特大地震影響戈锻,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜和媳,卻給世界環(huán)境...
    茶點故事閱讀 41,979評論 3 334
  • 文/蒙蒙 一格遭、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧留瞳,春花似錦拒迅、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,470評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至硬梁,卻和暖如春前硫,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背靶溜。 一陣腳步聲響...
    開封第一講書人閱讀 33,571評論 1 272
  • 我被黑心中介騙來泰國打工开瞭, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留懒震,地道東北人罩息。 一個月前我還...
    沈念sama閱讀 49,041評論 3 377
  • 正文 我出身青樓,卻偏偏與公主長得像个扰,于是被迫代替她去往敵國和親瓷炮。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,630評論 2 359

推薦閱讀更多精彩內(nèi)容