處理CentOS伺服器被攻擊往外發廣播包

來源:互聯網
上載者:User

處理CentOS伺服器被攻擊往外發廣播包

情況是這樣:我們在某地託管的一台linux伺服器,突然接到機房電話說是我們機器將整個IDC網路搞癱了。外部機器沒法訪問IDC。

掛掉電話後:我就開始考慮,託管機器的機房是有硬防的,我本身一台機器怎麼會造成這麼大影響。於是又聯絡機房硬防廠家詢問狀況,最後得到的回覆是我託管的伺服器往外發廣播訊息,將機房硬防會話都沾滿了,其它裝置就沒有可用會話了。 處理: 情況瞭解後,我第一反應就是先遠程ssh 上去看看。結果connect之後令我大失所望,竟然密碼也被修改了,無法訪問。那時的感覺就是想撞牆。呵呵 慢慢冷靜下來後,我想起來機器當時有預留一個超級使用者,所以馬上再從外網嘗試,結果發現互連網介面已經無法訪問到這台機器。這怎麼辦? 突然想起來那時機器有配置內網,事不宜遲馬上從內網機器ssh進入,終於命令提示字元出現了。 解決: 《1》首先查看last命令,最近登入使用者,發現有n多我不知道的ip登入過。抓出了幾個發現有俄羅斯的ip,有美國的。至此我確定是被外國佬掛馬了。 《2》隨即查看ps -ln 查看當前運行進程。這一查看不要緊發現有n多wget 去遠程下載可執行程式。這個氣呀。 《3》二話沒說先廢掉它 kill 線程號。 《4》查看網路連接埠,netstat -atunlp 《5》監控網路包,發現有幾個jpg尾碼的程式往外 發包。根源紮到了.一頓kill 《6》rm jpg 刪除這些可執行。 《7》 再監控發現外網可以正常訪問了。 《8》訪問正常之後,就在想他們是如何攻擊我的來。分析了兩天也沒找出痕迹。log也沒有什麼記錄 《9》最後只能將防火牆更加嚴密的封殺入局和出局路由。只留必要的5060(電話軟交換),369 ssh登入等 《10》觀察了一個周再沒有出現大批量廣播包。 從這次故障分析,覺得有可能有如下幾種情況 1.80連接埠被人利用攻擊了 2.由於密碼設定過於簡單,也有可能被爆破。 3.ssh遠程登入連接埠被利用針對這幾個故障都做出了最佳化調整,ssh不用預設22,80連接埠屏蔽,密碼高強度。至此本次故障才終結。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.