当前时区为 UTC + 8 小时



发表新帖 回复这个主题  [ 12 篇帖子 ] 
作者 内容
1 楼 
 文章标题 : [已解决]服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-24 11:39 

注册: 2013-10-15 17:04
帖子: 8
系统: winXP+debian7.0
送出感谢: 0 次
接收感谢: 0 次
站点是discuz,是从别人手里搬家过来,严格按网上教程搬家,现在用的是discuz x3.2
目前状况是大量异常对外的链接,链接的IP地址和端口过几天就会换一次。
这里是发帖当天的截图
附件是发帖当天的 netsta 截图

有没有大神帮忙看看,给点思路了也可以啊,服务器已经重装过一次了。
:Sad


附件:
文件注释: 服务器截图
被黑.png
被黑.png [ 229.09 KiB | 被浏览 2306 次 ]



最后由 zoll3314 编辑于 2017-03-01 14:41,总共编辑了 1 次
页首
 用户资料  
 
2 楼 
 文章标题 : Re: 服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-24 12:14 
头像

注册: 2007-07-14 20:45
帖子: 1123
送出感谢: 59
接收感谢: 30
用htop结合netstat -ap | grep 36606 ,看是哪个文件在对外链接,找到那个文件,备份,删除!


页首
 用户资料  
 
3 楼 
 文章标题 : Re: 服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-24 12:36 

注册: 2011-02-14 17:46
帖子: 907
送出感谢: 3
接收感谢: 124
https这个进程是啥?


页首
 用户资料  
 
4 楼 
 文章标题 : Re: 服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-24 13:11 

注册: 2007-01-14 16:23
帖子: 4255
送出感谢: 0 次
接收感谢: 107
分区表有重新写没,mbr(如果是)有重新写没,密码改掉没(这个没啥好说的),迁移的数据检查没(如果木马在里面躺着),还有,系统更新没,php打好补丁没(要是0day,只能自己想办法,但是是已知的话,说啥呢) :Sleep


_________________
#include <stdio.h>
void main()
{
double world;
unsigned letter;
short stay;
long memories;
printf("I miss you.\n");
}


页首
 用户资料  
 
5 楼 
 文章标题 : Re: 服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-24 13:40 
头像

注册: 2007-07-14 20:45
帖子: 1123
送出感谢: 59
接收感谢: 30
rosynirvana 写道:
https这个进程是啥?


https不是进程,是一个加密协议,HTTPS(全称:Hyper Text Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道,简单讲是HTTP的安全版。即HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。


页首
 用户资料  
 
6 楼 
 文章标题 : Re: 服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-24 14:06 

注册: 2011-02-14 17:46
帖子: 907
送出感谢: 3
接收感谢: 124
九天星 写道:
rosynirvana 写道:
https这个进程是啥?


https不是进程,是一个加密协议,HTTPS(全称:Hyper Text Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道,简单讲是HTTP的安全版。即HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。

……
你看他的贴图PID/Program一栏


页首
 用户资料  
 
7 楼 
 文章标题 : Re: 服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-24 14:25 
头像

注册: 2007-07-14 20:45
帖子: 1123
送出感谢: 59
接收感谢: 30
rosynirvana 写道:
九天星 写道:
rosynirvana 写道:
https这个进程是啥?


https不是进程,是一个加密协议,HTTPS(全称:Hyper Text Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道,简单讲是HTTP的安全版。即HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。

……
你看他的贴图PID/Program一栏




是啊,这也是我觉得不正常的地方,1、本地IP地址没有显示,2,本地主动向外80端口发送数据包,

我在想,这部服务器是否还有其他功能??? 也可以查一下33用户有哪些权限!

你可以根据htop 的PID地址与netstat 结合起来看一下,看到底是伪装成协议的进程,还是真协议


页首
 用户资料  
 
8 楼 
 文章标题 : Re: 服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-26 10:59 

注册: 2013-10-15 17:04
帖子: 8
系统: winXP+debian7.0
送出感谢: 0 次
接收感谢: 0 次
感谢,各位的回复。补充一下服务器相关信息。
本机IP地址是被我隐去了。下半部分连接80端口是正常的网页连接。上半部分主动链接6969等端口是异常行为。33是debian/ubuntu先apache2用的www-data用户。
我尝试了一下查看htop,没有发现太多信息。htop提供的信息类似与top和ps的综合之前已经check过了。

郁闷啊~~~~~
:Cry


页首
 用户资料  
 
9 楼 
 文章标题 : Re: 服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-26 11:13 

注册: 2013-10-15 17:04
帖子: 8
系统: winXP+debian7.0
送出感谢: 0 次
接收感谢: 0 次
问题暂时解决了。
没有办法写了一段小程序check了/bin/和/usr/sbin/下所有文件的hash值,并另一台正常的服务器比较,发现sshd文件有问题。重新安装openssh-server和openssh-clint,重启服务器。然后看样子就异常链接都没有了。可能是sshhd文件被替换了。
此外还发现/phpmyadmin/script/setup.php/文件多次异常访问,并不定期的会造成anapche2锁死。现在已经限定了phpmyadnin的访问地址。
大概情况如上所述,不知道攻击路径,攻击方法,但是目前没有症状了。
记录于此,以便他人。


页首
 用户资料  
 
10 楼 
 文章标题 : Re: 服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-26 11:17 
头像

注册: 2007-07-14 20:45
帖子: 1123
送出感谢: 59
接收感谢: 30
就以这张图举例,这张图是netstat的显示结果,在最后有个PID3177 你再结合htop看一下PID3177是哪个程序不就好了?


页首
 用户资料  
 
11 楼 
 文章标题 : Re: 服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-26 11:46 
头像

注册: 2007-11-25 13:29
帖子: 7268
地址: 新疆博乐
系统: 14.04/16.04/Fedroa22
送出感谢: 38
接收感谢: 101
我校园网也是用的dzx3.2,从dz4+uch1.5一路升级上来,只是内网访问,安全上还从没认真检查过。。


_________________
===新手请看===
Ubuntu 安装 | Ubuntu12.04/14.04/16.04 桌面操作指南
··Ubuntu16.04 安装图文教程(超简单)
····有时间就静下心来——折腾:)


页首
 用户资料  
 
12 楼 
 文章标题 : Re: 服务器有木马,没有解决的头绪,求助
帖子发表于 : 2016-04-26 12:48 

注册: 2011-02-14 17:46
帖子: 907
送出感谢: 3
接收感谢: 124
所以说你重装过了为什么sshd还会是被替换过的?


页首
 用户资料  
 
显示帖子 :  排序  
发表新帖 回复这个主题  [ 12 篇帖子 ] 

当前时区为 UTC + 8 小时


在线用户

正在浏览此版面的用户:没有注册用户 和 0 位游客


不能 在这个版面发表主题
不能 在这个版面回复主题
不能 在这个版面编辑帖子
不能 在这个版面删除帖子
不能 在这个版面提交附件

前往 :  
本站点为公益性站点,用于推广开源自由软件,由 DiaHosting VPSBudgetVM VPS 提供服务。
我们认为:软件应可免费取得,软件工具在各种语言环境下皆可使用,且不会有任何功能上的差异;
人们应有定制和修改软件的自由,且方式不受限制,只要他们自认为合适。

Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
简体中文语系由 王笑宇 翻译