找回密码
 立即注册
查看: 24|回复: 0

服务器被仿ssh服务的木马攻击应该如何处理?

[复制链接]

81

主题

161

回帖

1472

积分

超级版主

积分
1472
发表于 昨天 10:23 | 显示全部楼层 |阅读模式
仿ssh服务的木马攻击处理案例分析过程:https://www.ffy.com/latest-news/1934859934285959168

手动删除木马文件:

经过分析,由于这个木马程序多处使用系统开机的配置实现自启动,然而很多启动项又是被木马程序保护起来的,使用rm和ls等很多命令无法看到。因此,手动删除分为两步,首先清除掉自启动配置,重启机器之后就可以直接删除了。
删除开机启动项目
  1. # 清除系统开机启动项
  2. sed -i '/netstat.cfg/d' /etc/rc.d/rc.local

  3. dd if=/dev/null of=/etc/rc.d/dns-udp4
  4. dd if=/dev/null of=/etc/rc.d/init.d/dns-udp4

  5. # 清除用户登录启动项
  6. dd if=/dev/null of=/etc/profile.d/bash.cfg
  7. dd if=/dev/null of=/etc/profile.d/gateway.sh

  8. # 机器重启系统
  9. reboot
复制代码
清除残留文件
将启动项目完全清除掉之后,此时使用常规的ls等命令就可以看到木马文件,直接按照常规方式将所有木马程序删除即可。
  1. # 清除残留启动项
  2. rm -rf /etc/rc.d/dns-udp4
  3. rm -rf /etc/rc.d/init.d/dns-udp4
  4. rm -rf /etc/rc.d/rc*.d

  5. rm -rf /etc/profile.d/gateway.sh
  6. rm -rf /etc/profile.d/bash.cfg.sh

  7. # 清除木马程序二进制文件
  8. rm -rf /etc/profile.d/bash.cfg
  9. rm -rf /usr/sbin/netstat.cfg
  10. rm -rf /boot/system.pub
  11. rm -rf /usr/lib/libgdi.so.0.8.2
  12. rm -rf /usr/lib/system.mark
复制代码





非凡云致力于提供高品质、高性价比的云服务产品
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|非凡云交流社区 ( 蜀ICP备2023029164号-2 )

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表