處理CentOS伺服器被攻擊往外發廣播包
情況是這樣:我們在某地託管的一台linux伺服器,突然接到機房電話說是我們機器將整個IDC網路搞癱了。外部機器沒法訪問IDC。
掛掉電話後:我就開始考慮,託管機器的機房是有硬防的,我本身一台機器怎麼會造成這麼大影響。於是又聯絡機房硬防廠家詢問狀況,最後得到的回覆是我託管的伺服器往外發廣播訊息,將機房硬防會話都沾滿了,其它裝置就沒有可用會話了。 處理: 情況瞭解後,我第一反應就是先遠程ssh 上去看看。結果connect之後令我大失所望,竟然密碼也被修改了,無法訪問。那時的感覺就是想撞牆。呵呵 慢慢冷靜下來後,我想起來機器當時有預留一個超級使用者,所以馬上再從外網嘗試,結果發現互連網介面已經無法訪問到這台機器。這怎麼辦? 突然想起來那時機器有配置內網,事不宜遲馬上從內網機器ssh進入,終於命令提示字元出現了。 解決: 《1》首先查看last命令,最近登入使用者,發現有n多我不知道的ip登入過。抓出了幾個發現有俄羅斯的ip,有美國的。至此我確定是被外國佬掛馬了。 《2》隨即查看ps -ln 查看當前運行進程。這一查看不要緊發現有n多wget 去遠程下載可執行程式。這個氣呀。 《3》二話沒說先廢掉它 kill 線程號。 《4》查看網路連接埠,netstat -atunlp 《5》監控網路包,發現有幾個jpg尾碼的程式往外
發包。根源紮到了.一頓kill 《6》rm jpg 刪除這些可執行。 《7》 再監控發現外網可以正常訪問了。 《8》訪問正常之後,就在想他們是如何攻擊我的來。分析了兩天也沒找出痕迹。log也沒有什麼記錄 《9》最後只能將防火牆更加嚴密的封殺入局和出局路由。只留必要的5060(電話軟交換),369 ssh登入等 《10》觀察了一個周再沒有出現大批量廣播包。 從這次故障分析,覺得有可能有如下幾種情況 1.80連接埠被人利用攻擊了 2.由於密碼設定過於簡單,也有可能被爆破。 3.ssh遠程登入連接埠被利用針對這幾個故障都做出了最佳化調整,ssh不用預設22,80連接埠屏蔽,密碼高強度。至此本次故障才終結。