記一次rootkit+挖礦病毒的處理

前言:

之前一直認為放在公網(wǎng)的機器一定要開iptables,放在內(nèi)網(wǎng)的是比較安全的懂拾,這次事件教會我:內(nèi)網(wǎng)機器攘须、該開iptables也得開胰耗!你無法保證內(nèi)網(wǎng)其他機器不會被攻擊進而成為攻擊者祟剔!

起因:

從2017年12月19日開始隔躲,我們發(fā)現(xiàn)服務(wù)器上的程序運行緩慢,開始我們以為是hadoop本身的問題物延,于是針對Hadoop進行優(yōu)化宣旱,在20日開始,服務(wù)器開始出現(xiàn)反復(fù)的重啟叛薯。針對重啟原因我們排除了CPU溫度原因浑吟、電源管理程序兼容性的原因,并且機房的工作人員也到機房確認了硬件無故障耗溜。在后續(xù)工作中我們發(fā)現(xiàn)top命令和ambari監(jiān)控提供的CPU占用情況有極大的出入组力。

問題描述:

CPU占用高,top命令顯示CPU使用正常抖拴,可用vmstat查看到燎字,后續(xù)有ambari metrics和monitorix證明top顯示有問題。

下圖為其中一臺機器的monitorix監(jiān)控信息


image.png

其中24日至26日空白部分為該機器宕機未記錄

可以看出CPU實際使用率是非常高的阿宅。(下圖為一臺正常的沒什么操作的機器的監(jiān)控情況)


image.png

問題分析:

top命令顯示的不正澈蜓埽可能是由于遭到了rootkit攻擊,ps和top等系統(tǒng)文件被替換洒放,CPU占用率異可能是被植入了挖礦程序蛉鹿,結(jié)合阿里給出的解決方案進行檢查(鏈接地址: https://helpcdn.aliyun.com/knowledge_detail/41206.html

image.png

image.png

檢查結(jié)果如下:


image.png

刪除掉被隱藏的惡意模塊后重啟機器、檢查CPU運行情況拉馋,發(fā)現(xiàn)下降至正常水平榨为。


image.png

后續(xù)處理:

分析造成本次感染的原因可能是由于其中一臺服務(wù)器的redis-server的漏洞導(dǎo)致惨好』蛙睿考慮到是內(nèi)網(wǎng)環(huán)境,僅開放了公網(wǎng)的22端口訪問日川,從公網(wǎng)感染的可能性極低蔓腐,可能是從內(nèi)網(wǎng)進行的入侵。我們將針對iptables策略進行更細化的制定龄句,增強對服務(wù)器的安全維護回论,避免因程序漏洞導(dǎo)致的被入侵。

后記:

以上處理僅僅是去除了病毒的挖礦模塊分歇,接下來就是分析病毒的入侵方法傀蓉,經(jīng)過檢查,我在一臺裝有redis的機器上的/root/.ssh/目錄下找到了dump.rdb文件职抡,這是典型的redis入侵的特征葬燎,打開后內(nèi)容如下:

亂碼+秘鑰


image.png

root@dedi10243.hostsailor.com

對這個ID進行baidu


image.png

惡貫滿盈的對手!

接下來還發(fā)現(xiàn)Iptables修改后重啟被自動被加入一些output chain,均為一些莫名其妙的IP


image.png

考慮是被加入了開機啟動項和定時任務(wù)谱净,定時任務(wù)之前被我清理過窑邦、開機啟動項中我找到了一個wipefs的目錄,隨手百度一下就發(fā)現(xiàn)問題也是命大


image.png

按照如下網(wǎng)頁操作

https://www.cnblogs.com/liuchuyu/p/7490338.html

rm -rf /bin/wipefs
rm -rf /etc/init.d/wipefs
rm -rf /bin/ddus-uidgen
rm -rf /etc/init.d/acpidtd
rm -rf /etc/rc0.d/S01wipefs
rm -rf /etc/rc1.d/S01wipefs
rm -rf /etc/rc2.d/S01wipefs
rm -rf /etc/rc3.d/S01wipefs
rm -rf /etc/rc4.d/S01wipefs
rm -rf /etc/rc5.d/S01wipefs
rm -rf /etc/rc6.d/S01wipefs
rm -rf /etc/rc.d/rc0.d/S01wipefs
rm -rf /etc/rc.d/rc1.d/S01wipefs
rm -rf /etc/rc.d/rc2.d/S01wipefs
rm -rf /etc/rc.d/rc3.d/S01wipefs
rm -rf /etc/rc.d/rc4.d/S01wipefs
rm -rf /etc/rc.d/rc5.d/S01wipefs
rm -rf /etc/rc.d/rc6.d/S01wipefs
rm -rf /etc/rc0.d/acpidtd
rm -rf /etc/rc1.d/acpidtd
rm -rf /etc/rc2.d/acpidtd
rm -rf /etc/rc3.d/acpidtd
rm -rf /etc/rc4.d/acpidtd
rm -rf /etc/rc5.d/acpidtd
rm -rf /etc/rc6.d/acpidtd
rm -rf /etc/rc.d/rc0.d/acpidtd
rm -rf /etc/rc.d/rc1.d/acpidtd
rm -rf /etc/rc.d/rc2.d/acpidtd
rm -rf /etc/rc.d/rc3.d/acpidtd
rm -rf /etc/rc.d/rc4.d/acpidtd
rm -rf /etc/rc.d/rc5.d/acpidtd
rm -rf /etc/rc.d/rc6.d/acpidtd

再重啟壕探、發(fā)現(xiàn)沒問題了冈钦。但是到這里還需要考慮系統(tǒng)的 ps top等命令是否被替換了,我們還需要進行恢復(fù)李请,這是后話了瞧筛。

總結(jié):謝天謝地

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市导盅,隨后出現(xiàn)的幾起案子驾窟,更是在濱河造成了極大的恐慌,老刑警劉巖认轨,帶你破解...
    沈念sama閱讀 218,525評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件绅络,死亡現(xiàn)場離奇詭異,居然都是意外死亡嘁字,警方通過查閱死者的電腦和手機恩急,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,203評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來纪蜒,“玉大人衷恭,你說我怎么就攤上這事〈啃” “怎么了随珠?”我有些...
    開封第一講書人閱讀 164,862評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長猬错。 經(jīng)常有香客問我窗看,道長,這世上最難降的妖魔是什么倦炒? 我笑而不...
    開封第一講書人閱讀 58,728評論 1 294
  • 正文 為了忘掉前任显沈,我火速辦了婚禮,結(jié)果婚禮上逢唤,老公的妹妹穿的比我還像新娘拉讯。我一直安慰自己,他們只是感情好鳖藕,可當(dāng)我...
    茶點故事閱讀 67,743評論 6 392
  • 文/花漫 我一把揭開白布魔慷。 她就那樣靜靜地躺著,像睡著了一般著恩。 火紅的嫁衣襯著肌膚如雪院尔。 梳的紋絲不亂的頭發(fā)上纹烹,一...
    開封第一講書人閱讀 51,590評論 1 305
  • 那天,我揣著相機與錄音召边,去河邊找鬼铺呵。 笑死,一個胖子當(dāng)著我的面吹牛隧熙,可吹牛的內(nèi)容都是我干的片挂。 我是一名探鬼主播,決...
    沈念sama閱讀 40,330評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼贞盯,長吁一口氣:“原來是場噩夢啊……” “哼音念!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起躏敢,我...
    開封第一講書人閱讀 39,244評論 0 276
  • 序言:老撾萬榮一對情侶失蹤闷愤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后件余,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體讥脐,經(jīng)...
    沈念sama閱讀 45,693評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,885評論 3 336
  • 正文 我和宋清朗相戀三年啼器,在試婚紗的時候發(fā)現(xiàn)自己被綠了旬渠。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,001評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡端壳,死狀恐怖告丢,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情损谦,我是刑警寧澤岖免,帶...
    沈念sama閱讀 35,723評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站照捡,受9級特大地震影響颅湘,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜麻敌,卻給世界環(huán)境...
    茶點故事閱讀 41,343評論 3 330
  • 文/蒙蒙 一栅炒、第九天 我趴在偏房一處隱蔽的房頂上張望掂摔。 院中可真熱鬧术羔,春花似錦、人聲如沸乙漓。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,919評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽叭披。三九已至寥殖,卻和暖如春玩讳,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背嚼贡。 一陣腳步聲響...
    開封第一講書人閱讀 33,042評論 1 270
  • 我被黑心中介騙來泰國打工熏纯, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人粤策。 一個月前我還...
    沈念sama閱讀 48,191評論 3 370
  • 正文 我出身青樓樟澜,卻偏偏與公主長得像,于是被迫代替她去往敵國和親叮盘。 傳聞我的和親對象是個殘疾皇子秩贰,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,955評論 2 355

推薦閱讀更多精彩內(nèi)容