我的vps服务器被入侵了。

Linux VPS 支持
头像
cnkilior
论坛版主
帖子: 4984
注册时间: 2007-08-05 17:40

我的vps服务器被入侵了。

#1

帖子 cnkilior » 2011-04-14 22:29

不知道是怎么入侵的,不知道是什么时侯被入侵的。
刚朋友跟我说,不能留言了。
我调查了一下,发现mysql的几个数据库被替换成了ELF文件了。
果断关闭服务器。
附件
wp_comments.frm.tar.bz2
(2.55 KiB) 已下载 166 次
头像
hasee.wu
帖子: 2089
注册时间: 2009-10-20 21:13
来自: Pacific Western University

Re: 我的vps服务器被入侵了。

#2

帖子 hasee.wu » 2011-04-14 22:57

杯具了
头像
adam8157
帖子: 2794
注册时间: 2009-03-05 16:31
联系:

Re: 我的vps服务器被入侵了。

#3

帖子 adam8157 » 2011-04-15 0:19

所以, 我只是选了便宜的虚拟主机, VPS操不起那个心...
rediscover
帖子: 3173
注册时间: 2010-01-13 23:26

Re: 我的vps服务器被入侵了。

#4

帖子 rediscover » 2011-04-15 0:21

估计是你的WP被入侵了吧。
Here I am.
Ubuntu 桌面培训 - 全中文官方文档,含汉化截图,提供PDF
头像
be00
帖子: 805
注册时间: 2008-07-28 19:51
来自: 长沙
联系:

Re: 我的vps服务器被入侵了。

#5

帖子 be00 » 2011-04-15 0:43

唉,日常做好数据备份吧,文件的+数据库的

我就是为了这个,才使用Ubuntu One的,都是备份我的网站数据
我的乌斑兔儿:http://zhanggang.net/m/b/b1/ubuntu右键选择在新的窗体打开
右边有一只黄手 ----> 或者注册Dropbox中文版感谢我
头像
qy117121
论坛版主
帖子: 50546
注册时间: 2007-12-14 13:40
系统: Winbuntu
来自: 志虚国乌由市
联系:

Re: 我的vps服务器被入侵了。

#6

帖子 qy117121 » 2011-04-15 9:54

hasee.wu 写了:杯具了
渠月 · QY   
本人只会灌水,不负责回答问题
无聊可以点一下→ http://u.nu/ubuntu

Ubuntu 20.04 快速设置指南,请配合浏浏览器自动翻译使用

邮箱 chuan@ubuntu.org.cn
头像
fang0319
帖子: 628
注册时间: 2011-01-05 14:21

Re: 我的vps服务器被入侵了。

#7

帖子 fang0319 » 2011-04-15 10:02

:em20 :em20
O(∩_∩)O
头像
mswwjick
帖子: 645
注册时间: 2009-01-28 21:42

Re: 我的vps服务器被入侵了。

#8

帖子 mswwjick » 2011-04-15 10:44

先关注一下,等那一天我也被入侵了,我在把这帖子翻出来。
mercury0717
帖子: 69
注册时间: 2008-08-07 22:15
联系:

Re: 我的vps服务器被入侵了。

#9

帖子 mercury0717 » 2011-04-15 14:18

mswwjick 写了:先关注一下,等那一天我也被入侵了,我在把这帖子翻出来。
头像
cnkilior
论坛版主
帖子: 4984
注册时间: 2007-08-05 17:40

Re: 我的vps服务器被入侵了。

#10

帖子 cnkilior » 2011-04-15 22:35

rediscover 写了:估计是你的WP被入侵了吧。

现在log没查出来。
头像
Strange
帖子: 1824
注册时间: 2006-05-19 9:54
来自: Shanghai

Re: 我的vps服务器被入侵了。

#11

帖子 Strange » 2011-04-15 23:18

ssh 密码太弱了?
ニンニク入れますか?
x60 with gentoo
头像
cnkilior
论坛版主
帖子: 4984
注册时间: 2007-08-05 17:40

Re: 我的vps服务器被入侵了。

#12

帖子 cnkilior » 2011-04-16 0:48

Strange 写了:ssh 密码太弱了?
只有root能登录,其余的shell都是true,root的密码有16位,而且不允许密码登录。

可能是wp出了bug。
头像
cnkilior
论坛版主
帖子: 4984
注册时间: 2007-08-05 17:40

Re: 我的vps服务器被入侵了。

#13

帖子 cnkilior » 2011-04-19 8:26

谁能帖一下/etc/passwd和/etc/group的内容啊?
头像
be00
帖子: 805
注册时间: 2008-07-28 19:51
来自: 长沙
联系:

Re: 我的vps服务器被入侵了。

#14

帖子 be00 » 2011-04-19 8:58

代码: 全选

zhanggang@T410i:~$ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/bin/sh
bin:x:2:2:bin:/bin:/bin/sh
sys:x:3:3:sys:/dev:/bin/sh
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/bin/sh
man:x:6:12:man:/var/cache/man:/bin/sh
lp:x:7:7:lp:/var/spool/lpd:/bin/sh
mail:x:8:8:mail:/var/mail:/bin/sh
news:x:9:9:news:/var/spool/news:/bin/sh
uucp:x:10:10:uucp:/var/spool/uucp:/bin/sh
proxy:x:13:13:proxy:/bin:/bin/sh
www-data:x:33:33:www-data:/var/www:/bin/sh
backup:x:34:34:backup:/var/backups:/bin/sh
list:x:38:38:Mailing List Manager:/var/list:/bin/sh
irc:x:39:39:ircd:/var/run/ircd:/bin/sh
gnats:x:41:41:Gnats Bug-Reporting System (admin):/var/lib/gnats:/bin/sh
nobody:x:65534:65534:nobody:/nonexistent:/bin/sh
libuuid:x:100:101::/var/lib/libuuid:/bin/sh
syslog:x:101:103::/home/syslog:/bin/false
messagebus:x:102:105::/var/run/dbus:/bin/false
avahi-autoipd:x:103:108:Avahi autoip daemon,,,:/var/lib/avahi-autoipd:/bin/false
avahi:x:104:109:Avahi mDNS daemon,,,:/var/run/avahi-daemon:/bin/false
couchdb:x:105:113:CouchDB Administrator,,,:/var/lib/couchdb:/bin/bash
usbmux:x:106:46:usbmux daemon,,,:/home/usbmux:/bin/false
speech-dispatcher:x:107:29:Speech Dispatcher,,,:/var/run/speech-dispatcher:/bin/sh
kernoops:x:108:65534:Kernel Oops Tracking Daemon,,,:/:/bin/false
pulse:x:109:114:PulseAudio daemon,,,:/var/run/pulse:/bin/false
rtkit:x:110:117:RealtimeKit,,,:/proc:/bin/false
saned:x:111:118::/home/saned:/bin/false
hplip:x:112:7:HPLIP system user,,,:/var/run/hplip:/bin/false
gdm:x:113:120:Gnome Display Manager:/var/lib/gdm:/bin/false
zhanggang:x:1000:1000:zhanggang,,,:/home/zhanggang:/bin/bash
mysql:x:114:123:MySQL Server,,,:/nonexistent:/bin/false
ftp:x:115:125:ftp daemon,,,:/srv/ftp:/bin/false
sshd:x:116:65534::/var/run/sshd:/usr/sbin/nologin
dnsmasq:x:117:65534:dnsmasq,,,:/var/lib/misc:/bin/false
statd:x:118:65534::/var/lib/nfs:/bin/false
ntp:x:119:126::/home/ntp:/bin/false
我的乌斑兔儿:http://zhanggang.net/m/b/b1/ubuntu右键选择在新的窗体打开
右边有一只黄手 ----> 或者注册Dropbox中文版感谢我
头像
be00
帖子: 805
注册时间: 2008-07-28 19:51
来自: 长沙
联系:

Re: 我的vps服务器被入侵了。

#15

帖子 be00 » 2011-04-19 8:58

代码: 全选

zhanggang@T410i:~$ cat /etc/group
root:x:0:
daemon:x:1:
bin:x:2:
sys:x:3:
adm:x:4:zhanggang
tty:x:5:
disk:x:6:
lp:x:7:
mail:x:8:
news:x:9:
uucp:x:10:
man:x:12:
proxy:x:13:
kmem:x:15:
dialout:x:20:zhanggang
fax:x:21:
voice:x:22:
cdrom:x:24:zhanggang
floppy:x:25:
tape:x:26:
sudo:x:27:
audio:x:29:pulse
dip:x:30:
www-data:x:33:
backup:x:34:
operator:x:37:
list:x:38:
irc:x:39:
src:x:40:
gnats:x:41:
shadow:x:42:
utmp:x:43:
video:x:44:
sasl:x:45:
plugdev:x:46:zhanggang
staff:x:50:
games:x:60:
users:x:100:
nogroup:x:65534:
libuuid:x:101:
crontab:x:102:
syslog:x:103:
fuse:x:104:
messagebus:x:105:
mlocate:x:106:
ssh:x:107:
avahi-autoipd:x:108:
avahi:x:109:
netdev:x:110:
lpadmin:x:111:zhanggang
ssl-cert:x:112:
couchdb:x:113:
pulse:x:114:
pulse-access:x:115:
utempter:x:116:
rtkit:x:117:
saned:x:118:
admin:x:119:zhanggang
gdm:x:120:
nopasswdlogin:x:121:
zhanggang:x:1000:
sambashare:x:122:zhanggang
mysql:x:123:
vboxusers:x:124:
ftp:x:125:ftp
ntp:x:126:
希望能有用啊
我的乌斑兔儿:http://zhanggang.net/m/b/b1/ubuntu右键选择在新的窗体打开
右边有一只黄手 ----> 或者注册Dropbox中文版感谢我
回复