IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 系统运维 -> 记录一次服务器被拿去挖矿的经历 -> 正文阅读

[系统运维]记录一次服务器被拿去挖矿的经历

服务器被刷了?

最近阿里云总是提示各种风险,只是简单处理,没太在意。

今天想读取服务器的一个 静态文件,总是失败,偶尔成功一两次,连接阿里云服务器也总是挂,一度怀疑公司网络的问题,然后通过远程打包的时候也挂了一次,说明肯定是服务器有问题了。

回家发现是 Yapi 的一个漏洞导致会被挖矿,于是赶紧禁用 Yapi 的相关服务。

怀疑可能有残留文件,那就得好好查查。首先根据阿里云报警信息里面的文件路径排查,该删除的删除。

1. 排查到一例:

file

根据这个地址排查到,这是猫池,进而得到他的偷窃钱包地址。

猫池地址:https://c3pool.com/cn/

file

** 竟然有 277 个矿工为期服务,还赚了好几百。**

** 0.0444 = 55 人民币, 0.067/0.00455 + 55 == 976 人民币。 接近 1 千块,用着别人的服务器,转自己的钱。 *

钱包地址是:43sEd48rjD2TpXjv7ptYWq1XWLGfpRKw25w1XtNd7rQDFpxrtcvu6KrNnmiX2Ui3Zb2rqEmdbGcg4gdW1ptApHGjAc6mqww

后面可以监控看看,他到底能赚多少。

2. 接着往下追查,发现第二个矿机程序:

file

file

目前没有量。

发现另外一个问题:

file

file

来自上海阿里云服务器的某人。

3. 发现和第一条相同的记录:

43sEd48rjD2TpXjv7ptYWq1XWLGfpRKw25w1XtNd7rQDFpxrtcvu6KrNnmiX2Ui3Zb2rqEmdbGcg4gdW1ptApHGjAc6mqww

file

file

3.1 发现第三例:

file

file

4. 发现特例:

file

file

5. 又发现一例:

46n4YeKAjUp2FcJnx8SFEb5CMK3kMRJ9o9MEuCzWtv2VEF5LYeq6TJKSWV3h4sEj4CQiUmsb2dNMEQcKJZJM8zCYFp7wFoy

file

file

file

发现上面的恶意程序,还保存了文件到本地,已经删除处理。

进一步发现

所有的域名都从 https://jhx15.zzlxrj.com/Uploads/image/goods/2021-06-07/mysql.tar.gz 下载数据,之前也有,说明肯定是该服务器的使用人操作。

file

file

原来是你!!!

郑州连续软件技术有限公司,看来得深扒一下。

file

关联了这么多域名,一看就不是正经的公司。

file

既然查到了公司,那就QQ 联系下呗。

file

完整邮箱是:domainabuse@service.aliyun.com

file

新注册了很多域名嘛。

至此,已经排查完毕。后面就看怎么玩了。

file

又起疑云?

第二天早上发现阿里云又有警报,追查了下是越南,上海的 ip 在大量使用内存,重置了下系统。

立刻升级 YApi 的版本到 1.9.5。

既然你是通过 YApi 控住我的,那我得查查看你都干了一些什么?

通过存在的数据库能查到这几张表:

file

file

原来是这么攻击我的呀

感觉 adv_mock 和 adv_mock_case 有点意思,追进去看看:

file

file

喝,动态执行脚本呢,嗯,有点意思。

本文由博客一文多发平台 OpenWrite 发布!

  系统运维 最新文章
配置小型公司网络WLAN基本业务(AC通过三层
如何在交付运维过程中建立风险底线意识,提
快速传输大文件,怎么通过网络传大文件给对
从游戏服务端角度分析移动同步(状态同步)
MySQL使用MyCat实现分库分表
如何用DWDM射频光纤技术实现200公里外的站点
国内顺畅下载k8s.gcr.io的镜像
自动化测试appium
ctfshow ssrf
Linux操作系统学习之实用指令(Centos7/8均
上一篇文章      下一篇文章      查看所有文章
加:2021-10-21 12:49:07  更:2021-10-21 12:49:32 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/15 21:07:07-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码