Loading... # 序言 安全问题一直是我最重视的问题,常规的入侵根本入侵不到我的服务器,但是在一些场景下,就遇到了别人服务器中木马,我去帮忙协助排查的情况,在近期两次的挖矿木马事件中,我总结了一些东西。 # 一、入侵手段分析 目前两次入侵我总结是以下两个原因: 1.应用程序漏洞攻击导致的远程恶意代码执行; 2.ssh弱口令爆破导致的横向渗透攻击。 # 二、解决方法 这两种病毒均为已知病毒,可被杀毒软件查杀,但病毒本身使用多种技术进行反查杀,反侦测,使用top、ps等指令完全找不到病毒踪迹,且病毒感染了系统命令,导致命令无法使用,还篡改了文件权限,篡改ssh公钥达到持久控制的目的。 解决方法:参见相应病毒处理方法手工处理。 # 三、事后加固 1.关于弱口令,我是没想到至今仍旧存在弱口令,很多常见的弱口令,对于黑客和扫描器脚本而言,简直是1秒被攻破,而且还没有做防暴力破解的措施,对此:1是及时修改密码,至少15位以上,大小写、数字、字符全用上; 2.关于应用程序漏洞,这个其实也没有太好的方法,因为漏洞无处不再,并且因为业务系统稳定性的考量,恐怕也无法及时升级系统,这种情况下,几乎很难实现漏洞的修复,对此的解决办法如下: (1)是安装云锁-服务器自适应保护系统,通过waf探针过滤拦截异常攻击流量,通过系统加固技术和权限访问控制技术,可以有效缓解病毒、木马对系统的破坏、阻挡木马深入系统底层,甚至在运行前被拦截,在落地前被阻断; (2)是关闭不必要端口,tomcat对外服务端口通过防火墙或安全组封闭端口外网访问; (3)是安装百度旗下的免费用用运行时自我防护软件openRASP,通过在应用中安装防护插件,使应用本身具备攻击拦截能力,openrasp具备已知、未知应用漏洞防护能力,通过hook函数,插入探针,持续侦测应用行为及上下文信息,可以有效阻断危险命令执行和入侵动作。 # 四、总结 近期,挖矿木马入侵事件频发,入侵手段多种多样,但之所以能被入侵,都是基础安全工作没有做好,队医企业可以买专业运维服务,做代码审计,对于个人,一定要将基础安全工作做好,不给黑客可乘之机,同时如有必要,可以通过堆叠安全产品的方式进一步增加安全性和入侵难度。 随着国家网络安全法的出台,我希望每一位站长都能做好安全工作,愿“天下无贼”! 最后修改:2023 年 02 月 08 日 © 允许规范转载 打赏 赞赏作者 支付宝微信 赞 如果觉得我的文章对你有用,请随意赞赏
5 条评论
只要是个开放了公开访问的服务器都有利用价值,不要以为小站点没有人使坏,每天那么多爬虫就是自动搞破坏测试的,一旦发现漏洞和隐患就动手!
是呀,扫描器一旦扫到漏洞,就会攻击,然后植入勒索病毒或者挖矿木马
弱口令真的太危险了
哈哈
是呀,但这经常不被重视