亚洲国产成人精品久久_欧美日韩国产综合一区二区_亚洲精品理论电影_色综合久久中文字幕

記一次被挖礦的經(jīng)歷

放大字體  縮小字體 發(fā)布日期:2019-11-27  來源:來自互聯(lián)網(wǎng)  作者:來自互聯(lián)網(wǎng)  瀏覽次數(shù):676

閱讀本文大概需要 4分鐘。

某某云產(chǎn)品,在之前雙十一的時(shí)候做活動(dòng),沒忍住,就買了兩臺(tái),本著不浪費(fèi)的原則,在上面搭了一套elastic search的環(huán)境,本地起kibana連接服務(wù)器上的ES,感覺還不錯(cuò),其中也經(jīng)歷了幾個(gè)坑,插播兩個(gè)小知識(shí)點(diǎn):

服務(wù)器監(jiān)聽127.0.0.1和監(jiān)聽0.0.0.0有什么區(qū)別?如果應(yīng)用監(jiān)聽在127.0.0.1只能本機(jī)客戶端可以訪問,外網(wǎng)不能訪問,跟localhost是一樣的。如果應(yīng)用監(jiān)聽在0.0.0.0上,外網(wǎng)是可以訪問的。

linux下的telnet -ano 和lsof -i:port有什么區(qū)別?telnet無權(quán)限控制,lsof有權(quán)限控制,只能看到本用戶

我們接著說被挖礦的事情,今天打開ES,習(xí)慣性去看系統(tǒng)日志,真讓我發(fā)現(xiàn)了一些奇怪的地方,我這臺(tái)ES是沒有任何連接的,日志中卻報(bào)了很多的錯(cuò)誤

很有意思哈,通過jvm的反射機(jī)制獲取網(wǎng)絡(luò)上的腳本:通過這個(gè)連接地址我們就能發(fā)現(xiàn)這是一個(gè)linux下的執(zhí)行腳本,大概給大家截一下腳本的內(nèi)容哈,如果大家想細(xì)看,可以用這個(gè)鏈接去下載。

看看這個(gè)腳本的險(xiǎn)惡用心,chmod 777,這是一點(diǎn)情面不留啊

挖礦腳本出現(xiàn)在ES日志中,第一想法就是有黑客利用了ES中的漏洞。在網(wǎng)上也看到了一些相同遭遇的帖子,這個(gè)情況在今年6月13日被安天蜜網(wǎng)暴露出來,是有人利用CVE-2015-1427(ElasticSearch Groovy)遠(yuǎn)程命令執(zhí)行漏洞的攻擊行為。

以下是一部分網(wǎng)絡(luò)原文:

從攻擊載荷來看,攻擊者通過groovy作為腳本語言,向_search?pretty頁面發(fā)送一段帶有惡意鏈接為的json腳本,進(jìn)行惡意shell腳本下載,從而實(shí)現(xiàn)遠(yuǎn)程代碼攻擊,并進(jìn)行挖礦行為

圖 2-1 數(shù)據(jù)包內(nèi)容

解密后核心代碼:

大概的步驟為:

1.攻擊者通過下載并執(zhí)行惡意腳本init.sh來植入Dog挖礦程序,同時(shí)對主機(jī)進(jìn)行掃描等一系列操作。

2.之后執(zhí)行關(guān)閉防火墻、關(guān)閉selinux并釋放占用的資源、殺掉其他與挖礦相關(guān)的進(jìn)程、設(shè)置定時(shí)任務(wù)(每30分鐘下載一次可執(zhí)行文件update.sh),獲取ssh權(quán)限,進(jìn)行iptables規(guī)則轉(zhuǎn)發(fā)修改,同時(shí)清理相關(guān)操作歷史、日志等操作。

在此過程中,腳本會(huì)檢查sysupdate、networkservice 和sysguard這3個(gè)進(jìn)程是否啟動(dòng),如果沒有則進(jìn)行啟動(dòng)。

3.攻擊分成挖礦、掃描、函數(shù)調(diào)用三個(gè)進(jìn)程進(jìn)行調(diào)度,利用三個(gè)進(jìn)程:sysguard、networkservice(掃描)和sysupdate。

大家可以點(diǎn)擊原文鏈接查看

安天蜜網(wǎng)捕獲“利用ElasticSearch Groovy漏洞進(jìn)行門羅幣(Dog)挖礦”事件分析

說一下我的解決方式,我的解決方式比較粗暴,主要是我的服務(wù)器沒有連接,沒有使用者,里面的內(nèi)容我備份之后,就可以做升級(jí)了,然后把數(shù)據(jù)再搞進(jìn)去就行。我升到了最新的ES版本,大家可以關(guān)注一下自己的服務(wù)器是不是也遇到了跟我一樣的問題。

另外這種情況一般都是出現(xiàn)在開放服務(wù)器默認(rèn)端口給外部的時(shí)候,我建議如果非要開放的話 就不要用默認(rèn)的端口了,什么9200,9300等等,改了端口至少可以減少被挖礦的概率。

其實(shí)上面的腳本大家可以下載下來看看哈,可以本著學(xué)習(xí)的心態(tài)去看一下人家腳本嘛,不要做違法亂紀(jì)的事情哦~

 
 
免責(zé)聲明
本文為會(huì)員免費(fèi)發(fā)布,僅代表發(fā)布者個(gè)人觀點(diǎn),本站未對其內(nèi)容進(jìn)行核實(shí),請讀者僅做參考,如若文中涉及有違公德、觸犯法律的內(nèi)容,一經(jīng)發(fā)現(xiàn),立即刪除,作者需自行承擔(dān)相應(yīng)責(zé)任。涉及到版權(quán)或其他問題,請及時(shí)聯(lián)系我們刪除處理。
 
 
主站蜘蛛池模板: 国产精品美女诱惑| 亚洲欧美日韩综合一区| 欧美日韩国产第一页| 精品丰满人妻无套内射| 日韩精品―中文字幕| 国产精品国产亚洲伊人久久| 久久艹中文字幕| 久久视频国产精品免费视频在线| 亚洲精品无码久久久久久| 国产精品毛片va一区二区三区| 麻豆成人av| 久久全国免费视频| 欧美亚洲国产视频小说| 日韩福利视频| 日本久久久久久久| 五月婷婷综合色| 中文字幕制服丝袜在线| 91国内揄拍国内精品对白| 91精品久久久久久久久久久久久久| 久久99国产精品久久久久久久久| 久久久久免费精品| 久久国产精品久久久久V| 日本精品一区二区三区在线| 日韩精品一区二区在线视频| 欧美亚洲国产日韩2020| 美女精品国产| 国语自产精品视频在免费| 久久中文字幕视频| 久久人妻精品白浆国产| 国产欧美在线播放| 国产精品黄视频| 亚洲a中文字幕| 欧美亚洲国产免费 | 国产一区二区在线播放 | 日韩视频精品| 欧美大香线蕉线伊人久久国产精品| 久久亚洲中文字幕无码| 久久天天躁狠狠躁夜夜躁| 国产精品美女免费看| 日韩欧美亚洲天堂| 久久91亚洲精品中文字幕|