俄罗斯黑客攻击了我的服务器:我变成了一名比特币挖矿工

引言

世界上还是牛人多,在2011年的时候,一名大三的学生有了困扰,随后上知乎发布了一个提问大三学生手头有6000元,有什么好的理财投资建议?在2017年的今天,上到了知乎热门提问,因为在提问下面有一个获得上万点赞的回答“买比特币,保存好钱包文件,然后忘掉你有过6000元这回事,五年后再看看。

起因

我是一个服务器,并且还是一个内网的Linux服务器,外面武装了天清汉马防火墙,内部有firewall,强大的密码组合,甚至自己都记不清到底几位数,然就是这样我还是被无情的攻击了。

那天清晨,感觉大脑有点发烧,赶紧发出一条top指令:

发现了一条诡异的进程atd,CPU占用居然将近600%,执行命令ps -eaf|grep atd:

紧接着find / -name atd查找相关指令存放地点。

突然觉得还是先把这个atd进程杀掉为好,kill -9 17257,立即马上迅速强行杀死。

随后退烧了,但可恶的是,不到几分钟,又烧了,一看又是atd这个进程在运行。

杀掉后重新运行,一定是在某个地方有定时,检查了一下定时任务,crontab -l:

擦,以前的定时脚本不见了,多了两条奇怪的任务,里面有个网址很特别,复制到浏览器访问,本以为是个美女或者惊悚图,结果是个大黑图,F12图片网络请求发现Response中居然存在如下代码:

一坨脚本,狗日的 居然有 rm -rf 这是要要了老子的命啊!!! 吓大赶紧打开蓝灯谷歌搜索这个命令,在virustotal找到以下说明:

同时发现了一条四天前的评论,这是一个脚本,通过struts漏洞传播下载和启动一个bitcode矿工。

在gov.lk中也发现了有一坨代码,隐约发现与struts2有关:

由于一些老旧项目还在使用struts2,于是查询了一下相关日志,居然发现了传说中的OGNL注入

黑客攻击者通过使用一个表单来发送一些内容到struts请求,该内容被OGNL解析,结果创建了crontab,擦,真是耳闻不如一见啊,也有中招的那一天,就这样我变成了一个苦逼的挖矿工。

挖矿组织

Struts2的安全漏洞从2010年开始陆续被披露存在远程代码执行漏洞,从2010年的S2-005、S2-009、S2-013 S2-016、S2-019、S2-020、S2-032、S2-037、devMode、及2017年3月初Struts2披露的S045漏洞,每一次的漏洞爆发随后互联网都会出现Struts2扫描攻击活动。

此次攻击针对Struts2的远程命令执行漏洞,漏洞编号:S2-045,CVE编号:CVE-2017-5638,官方评级为高危,该漏洞是由于在使用基于Jakarta插件的文件上传功能条件下,恶意用户可以通过修改HTTP请求头中的Content-Type值来触发该漏洞,黑客通过批量对互联网的WEB应用服务器发起攻击,并下载恶意脚本执行下载进行比特币挖矿程序,主要感染Linux服务器。

经检测和搜索,这应该是一个有组织有纪律的挖矿集团,以下是IP地址来源,万恶的苏修主义啊,真是亡我天朝之心不死。

解决方案

Struts2升级版本至2.5.10,高危漏洞又来了,这是三月份的一篇升级,当时投机的还是赶紧升了吧,如果实在不想升级,无所谓反正是挖矿,不会破坏你什么。

但是,如果不挖矿呢,那就傻逼了?到时候就不是发烧那么简单了,很多公司上线部署都不是很规范,可能所有的程序都用root启动也说不定呢?

作者:小柒

来源:http://www.cnblogs.com/smallSevens/p/7554380.html

时间: 2024-11-08 22:27:19

俄罗斯黑客攻击了我的服务器:我变成了一名比特币挖矿工的相关文章

游戏服务器遭黑客攻击 被 敲诈7000元游戏充值

近日一起游戏公司被"DDoS"攻击案件被成都市公安局高新分局网安大队成功破获. 记者从警方获悉,6月9日,该分局网安大队接"梦工厂网络有限公司"报案称:该公司游戏服务器自6月初以来受到来自互联网黑客的攻击,造成游戏服务器断网.无法正常工作等恶劣影响,同时有人主动联系该公司,威胁公司如不向其提供的账号内充值就会继续攻击,直至服务器完全瘫痪为止.公司为减少损失,向黑客提供了7000元人民币的充值. 接报后,网安民警一方面立即对被攻击的游戏服务器进行了先期的电子数据勘验取

俄罗斯黑客将攻击所有50个州的选举系统

据外媒The Verge报道,根据周四发布的一份修订报告,美国参议院情报委员会得出结论称,所有50个州的选举系统都是与俄罗斯政府有关的黑客攻击的目标. 2017年美国国土安全部曾正式发出通告,黑客将目标对准美国21个州的选举系统.在今年4月,国土安全部和联邦调查局的一份联合报告表明,俄罗斯黑客可能试图调查美国每个州的选举系统是否存在漏洞. 目前尚不清楚参议院情报委员会对俄罗斯对每个州的探究情况有多确定,或证据可能是什么.但它确实表示,2018年收集的一些情报支持了国家安全委员会网络安全协调员Mi

TLS漏洞:超过50万个电子邮件服务器容易受黑客攻击,太可怕了

2019年在流行的开源Exim电子邮件服务器软件中发现了一个关键的远程执行代码漏洞,至少有超过50万个电子邮件服务器容易受到远程黑客攻击.Exim是一种广泛使用的开源邮件传输代理(MTA)软件,为类似Unix的操作系统(如Linux,Mac OSX或Solaris)开发,目前运行着近60%的互联网电子邮件服务器,用于路由,传递和接收电子邮件. Exim官网今日公布版本4.92.2前两天发布预警后,为系统管理员提供了影响电子邮件服务器软件的所有版本直至并包括当时最新的4.92.1其即将推出的安全补

mysql max_allowed_packet 反复被重置,原来是服务器被黑客攻击了。

最近做个项目,由于团队人员不在同一个办公地点,就弄了一台外网挂靠机做开发和测试环境. 在开发和测试的过长中,mysql 频繁的报:Caused by: com.mysql.jdbc.PacketTooBigException: Packet for query is too large (1354 > 1024). You can change this value on the server by setting the max_allowed_packet' variable. 设置 max

黑客攻击网络的一般过程

黑客一词,源于英文Hacker,原指热心于计算机技术,水平高超的电脑专家,尤其是程序设计人员.美国大片黑(骇)客帝国的热映,使得黑客文化得到了广泛的传播,也许很多人会觉得黑客一词是用来形容那些专门利用电脑搞破坏或恶作剧的家伙,而对这些人的正确英文叫法是Cracker,有人翻译成"骇客".不管是叫黑客还是骇客,他们根本的区别是:黑客们建设.维护,而骇客们入侵.破坏. 因此若要保证网络安全.可靠,则必须熟知黑客网络攻击的一般过程.只有这样方可在黒客攻击前做好必要的防备,从而确保网络运行的安

美国政府办公室遭黑客攻击 美采取克制不予反击

美国政府办公室遭黑客攻击 美采取克制不予反击 原标题:避免网络空间中的冲突升级 保持克制是国家在处理网络行动时的战略基础.尽管呼吁对网络攻击采取回应,但是美国政府仍然没有决定对有限的攻击行动采取可选择的反应.正如大卫•桑格(David Sanger)在<纽约时报>所指出的,“在一系列机密会议中,官员们一直在努力做出选择,比如象征性的回应.以及一些官员担心可能会导致两个国家之间的黑客攻击冲突升级的重大行动.” 保持战略克制往往打破传统智慧——即认为在未来网络空间是一个无法无天的“野蛮西部”,任何

服务器租用抵御黑客攻击的十大策略

导语:现在企业做网站的越来越普遍了,几乎是没有不做的了,做网站就要用到服务器,不管是选择服务 器租用,还是选择服务器托管,都要考虑到黑客攻击的问题,做好服务器的防护工作是最好的抵御方式. 抵御黑客攻击有很多的策略,不管是从主机本身,还是进行方法的调整,都是需要我们不断学习的.1.效劳器缝隙由于存在缝隙和效劳器办理装备过错,Internet Information Server(IIS)和Apache网络效劳器常常被黑 客用来进犯.2.桌面缝隙桌面缝隙有很多,比如我们常见的Internet Exp

一次网站被黑客攻击的经历

之前一直听说某某网站被黑客攻击了,但是我还确实没遇到过,8月1号那天,我访问网站的时候突然出现了如下界面:我的个神呐,这下出问题了,网站被黑客给攻击了,赶紧登录服务器,幸好服务器的密码还没有被改,登录进去,看了一下网站中文件的修改日期,问题出现了,网站的根目录下面怎么会多出来几个莫名其妙的文件,如图: 而且是几个可执行文件,再看文件的日期,正好是8月1号的,而且里面有个html文件打开一看里面的源代码,和上面这张页面的源代码一样,就确定这一定就是黑客搞的鬼了,奇怪,他是怎么进入的呢,查看一下是不

服务器遭受攻击的方式与服务器受到攻击应该怎么办

安全报道显示2015年DDoS攻击强度创下新纪录,那么DDoS到底是什么呢?了解一些,对产品经理与后台的同事沟通有好处. 分布式拒绝服务(DDoS:Distributed Denial of Service)攻击指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动DDoS攻击,从而成倍地提高拒绝服务攻击的威力. 如何理解DDoS攻击 一群恶霸试图让对面那家有着竞争关系的商铺无法正常营业,他们会采取什么手段呢?(只为举例,切勿模仿) 恶霸们扮作普通客户一直拥挤在对手的商