![一次被黑經(jīng)歷與反思_第1頁(yè)](http://file4.renrendoc.com/view/5f8c92e5878e872a4de82885753599cb/5f8c92e5878e872a4de82885753599cb1.gif)
![一次被黑經(jīng)歷與反思_第2頁(yè)](http://file4.renrendoc.com/view/5f8c92e5878e872a4de82885753599cb/5f8c92e5878e872a4de82885753599cb2.gif)
![一次被黑經(jīng)歷與反思_第3頁(yè)](http://file4.renrendoc.com/view/5f8c92e5878e872a4de82885753599cb/5f8c92e5878e872a4de82885753599cb3.gif)
![一次被黑經(jīng)歷與反思_第4頁(yè)](http://file4.renrendoc.com/view/5f8c92e5878e872a4de82885753599cb/5f8c92e5878e872a4de82885753599cb4.gif)
![一次被黑經(jīng)歷與反思_第5頁(yè)](http://file4.renrendoc.com/view/5f8c92e5878e872a4de82885753599cb/5f8c92e5878e872a4de82885753599cb5.gif)
版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
gen.ro,butthisdoesnotmapbacktotheaddress-POSSIBLEBREAK-INMay2216:16:48localhostsshd[26364]:Acceptedpasswordforrootfrom46portMay2216:16:48localhostsshd[26364]:pam_unix(sshd:session):sessionopenedforuserrootbyMay2216:17:09localhostpasswd:pam_unix(passwd:chauthtok):passwordchangedforrootMay2216:24:53localhostsshd[3521]:Receivedsignal15;May2216:34:51localhostsshd[26364]:pam_unix(sshd:session):sessionclosedforuserrootMay2216:39:47localhostgroupadd[1622]:newgroup:name=screen,可以確定此機(jī)已經(jīng)被黑,首先將此IP46加入hosts.deny防止在處理過(guò)程中再次破壞,通過(guò)日志可以看出,被建立了一個(gè)組screengid84,在/etc/group[root@localhosthome]#nmapStartingNmap4.11()at2012-05-2315:13Interestingportsonlocalhost.local Notshown:1676closedports 22/tcpopen25/tcpopen80/tcpopenhttp111/tcpopenrpcbind900/tcpopenps[root@localhosthome]#ps PID%CPU%MEM VSZRSSTTY STATSTARTTIMECOMMAND 36760.00.0748361236? 0:00crond 36990.00.0201081044 0:00xfs-droppriv-0.0231721284S0:00avahi-daemon:0.023172340S0:00avahi-daemon:0.018440480S0:00492S0:00/sbin/mingetty492S0:00/sbin/mingetty484S0:00/sbin/mingetty488S0:00/sbin/mingetty484S0:00/sbin/mingetty0.825835216992 0:00/usr/bin/python0.0129401192 0:000.03816492 0:00/sbin/mingetty0.0240681740 0:00sshd:0.0660881580 0:00-0.21575285196 0:28/usr/bin/python0.0660841484 0:00-0.0240681696 0:00sshd:0.0660881536S0:00-0.0239041688S0:00sshd:0.0660881572S0:00-0.0239041548S0:00sshd:0.0660841484S0:00-0.0240681704S0:00sshd:0.0660881568S0:00-0.142002092R0:00ps )May2216:53:48localhostsendmail[3647]:q4M8rjFf003627: >,ctladdr=<root@localhost.local >(0/0), relay=.[47],dsn=2.0.0,stat=Sent(okdirdel)May2216:56:30localhostsendmail[3965]:q4M8uU5j003965: ,ctladdr=root(0/0),delay=00:00:00,xdelay=00:00:00,mailer=relay,pri=30083,relay=[][],dsn=2.0.0,stat=Sent(q4M8uUoA003985Messageacceptedfordelivery)May2216:56:32localhostsendmail[3987]:q4M8uUoA003985: >,ctladdr=<root@localhost.local >(0/0), relay=.[33],dsn=2.0.0,stat=Sent(okdirdel)May2216:56:43localhostsendmail[4030]:q4M8uhGd004030: ,ctladdr=root(0/0),delay=00:00:00,xdelay=00:00:00,mailer=relay,pri=30083,relay=[][],dsn=2.0.0,stat=Sent Messageacceptedfordelivery)May2216:56:46localhostsendmail[4035]:q4M8uhR >,ctladdr=<root@localhost.local >(0/0), relay=.[96],dsn=2.0.0,stat=Sent(okdirdel)可以看出,在頻繁給yahoo發(fā)郵件,本以為此人只為盜發(fā)郵件才我的機(jī)器,但是仔細(xì)[root@localhostmail]#crontab-06***/usr/sbin/ xfs:x:43:43:XFontServer:/etc/X11/fs:/sbin/nologinrpcuser:x:29:29:RPCServiceUser:/var/lib/nfs:/sbin/nologin 異常:仔細(xì)看一下bin用戶(hù)的登陸s 除了最后一行6:53pmup1:59,6users,loadaverage:0.00,0.00,102processes:101slee,1running,0zombie,0CPUstates:0.7%user,0.6%system,0.0%nice,98.5% Kav,613508Kused, 0Kshrd, Kav, 0Kused, 327072Kcached$<5>$<3>$<2>$<2>Unknowncommand'--hit`h'forhelp$<2>IZERSSSHARESTATLIB%CPU TIME1 576 00.0 0:002 0K- 0 00.0 0:003 34 0 00.0 0:00400000:00500000:00第三行:cpu顯示第五行:swap查看top命令的信息 1 33992Mar312010[root@localhosthome]#ll-ha/usr/bin/topls:invalidoption--hTry`lshelp'formoreinformation.ls命令也被改了findfind/-user122|xargsls- 1 39696Mar12010154152Jan272010162920Mar312010131504Jan2720101212747Mar12010193476Mar12010139696Mar12010/u159536Sep42009131452Mar12010/u112340Sep272009133992Mar312010182628Jan102007/u[root@localhosthome]#mv/bin/lsmv:cannotmove`/bin/ls'to`/bin/ls.bak':Operationnot[root@localhosthome]# 沒(méi)有問(wèn)題啊,文件普通權(quán)限也沒(méi)問(wèn)題,讓起來(lái)chattr+i去鎖定文件修改權(quán)限finduser122|xargslsattr a:AppendOnly,系統(tǒng)只允許在這個(gè)文件之后追加數(shù)據(jù),丌允許任何迚程覆蓋戒截?cái)噙@個(gè)文件。如果 s:SecureDelete0 改掉:finduser122|xargschattrai1:/sbin/ttyload2:/sbin/ttymonttyload&&ttymon-q兩個(gè)迚程(當(dāng)時(shí)沒(méi)記錄下來(lái)就直接重啟了ll 3414Mar72011 49.9 08855240241272S49.90.2541:24.42發(fā)現(xiàn)這兩個(gè)迚程占用系統(tǒng)資源比較高(我這臺(tái)機(jī)器正常應(yīng)該是無(wú)負(fù)載的lsofp 3uIPv4 TCP[root@localhost~]#cat/etc/services|grep #InternetRelay #InternetRelay6667
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年人事檔案保管合同經(jīng)典版(2篇)
- 2025年五金、交電、家電、化工產(chǎn)品購(gòu)銷(xiāo)合同參考模板(2篇)
- 2025年互聯(lián)網(wǎng)站合作建立合同(2篇)
- 2025年代理記賬委托合同樣本(2篇)
- 2025年個(gè)人房屋維修服務(wù)合同簡(jiǎn)單版(4篇)
- 2025年個(gè)人車(chē)庫(kù)車(chē)位租賃合同模板(2篇)
- 低溫煤炭?jī)?chǔ)存運(yùn)輸協(xié)議
- 奢侈品區(qū)裝修合同范本
- 保健品辦公室裝修合同
- 博物館渣土清理合同
- 機(jī)器狗:技術(shù)成熟性能優(yōu)越場(chǎng)景剛需放量在即2025
- 2025年村民代表會(huì)議講話稿(3篇)
- (一模)烏魯木齊地區(qū)2025年高三年級(jí)第一次質(zhì)量語(yǔ)文試卷(含答案)
- 2025開(kāi)工大吉蛇年大吉開(kāi)門(mén)紅模板
- 人教版小學(xué)英語(yǔ)單詞表(按首字母排列)
- GB/T 45006-2024風(fēng)電葉片用纖維增強(qiáng)復(fù)合材料拉擠板材
- 鍋爐、壓力容器制造質(zhì)量手冊(cè)含程序文件-符合TSG07-2019《許可規(guī)則》
- 邏輯思維訓(xùn)練500題(帶答案)
- 炎癥性腸病共識(shí)2024
- 《單片機(jī)應(yīng)用技術(shù)》課件第1章
- 《中等強(qiáng)國(guó)視域下韓國(guó)的“新南方政策”研究》
評(píng)論
0/150
提交評(píng)論