Điểm:1

Cách tìm người dùng linux đã gửi gói

lá cờ in

Máy chủ của chúng tôi bị xâm phạm và chúng tôi muốn biết tài khoản nào đã gửi truy vấn độc hại từ máy chủ của chúng tôi. Tôi đã sử dụng tcpdump để có được điều này:

 our.host.net.48194 > box5596.bluehost.com.http: Flags [P.], cksum 0x0bf8 (không chính xác -> 0x5061), seq 0:741, ack 1, win 229, tùy chọn [nop,nop,TS val 260555861 ecr 3817788688], độ dài 741: HTTP, độ dài: 741
    ĐĂNG /xmlrpc.php HTTP/1.1
    Máy chủ: www.devynamaya.com
    Tác nhân người dùng: Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0
    Độ dài nội dung: 484
    Loại nội dung: ứng dụng/x-www-form-urlencoded
    Mã hóa chấp nhận: gzip
    Kết nối: đóng
    
    <?xml version="1.0"?><methodCall><methodName>system.multicall</methodName><params><param><value><array><data><value><struct><member><name> methodName</name><value><string>wp.getUsersBlogs</string></value></member><member><name>params</name><value><array><data><value>< mảng><dữ liệu><giá trị><chuỗi>quản trị viên</string></value><giá trị><chuỗi>mật khẩu123</string></value></data></array></value></data ></array></value></member></struct></value></data></array></value></param></params></methodCall>[!http]

Mặt khác, tôi đã cài đặt các công cụ khác như ngao, chrootkit , thợ săn ...vân vân. Và đối với các gói tcpdump, tôi sử dụng cá mập.

Vấn đề là dường như tôi không thể tìm thấy người dùng đã gửi gói đó để tôi có thể tạm ngưng tài khoản cpanel của họ.

Có công cụ nào giúp theo dõi tài khoản bị xâm phạm không? chúng tôi có hàng trăm người dùng trên máy chủ này và việc đó chẳng khác nào mò kim đáy bể.

Việc phân tích các gói sẽ trở nên vô ích nếu tôi không thể biết khách hàng nào có trang web bị xâm nhập.

Cảm ơn !

lá cờ in
Nếu bạn có một hệ thống bị xâm nhập, bạn nên cài đặt lại nó. Có lẽ bạn có thể sử dụng `iptables` để ghi nhật ký https://serverfault.com/q/627824/187998
djdomi avatar
lá cờ za
Điều này có trả lời câu hỏi của bạn không? [Làm cách nào để xử lý máy chủ bị xâm nhập?](https://serverfault.com/questions/218005/how-do-i-deal-with-a-compromised-server)
SmootQ avatar
lá cờ in
@djdomi, tôi không biết nó có trả lời câu hỏi của tôi hay không, nhưng tôi sẽ kiểm tra và xem những gì được đề xuất trong câu trả lời. Cảm ơn bạn rất nhiều vì đã tham khảo, tốt nhất!
SmootQ avatar
lá cờ in
@NiKiZe chúng tôi đang cân nhắc chuyển tài khoản sang máy chủ khác, nhưng chúng tôi nên cố gắng giải quyết vấn đề với máy chủ này trước khi thực hiện việc đó.. Ngoài ra còn có một vấn đề khác, ngay cả khi chúng tôi chuyển tài khoản, một số tài khoản vẫn sẽ bị nhiễm virus , vì vậy chúng ta phải cẩn thận.
Điểm:2
lá cờ in

Hầu hết các tài khoản/máy chủ bị xâm nhập có xu hướng chứa phần mềm độc hại bên trong, phần mềm này sẽ gửi các truy vấn độc hại của chúng tôi, gửi thư rác qua email nhờ các tệp bị nhiễm, v.v. Việc phân tích các gói tin sẽ khá khó khăn và vô ích vào thời điểm này.

Những gì bạn có thể làm là quét các thư mục gốc của tài liệu người dùng bằng Maldet

Tôi đã từng sử dụng maldet trước đây, đây là một công cụ tuyệt vời với cơ sở dữ liệu chữ ký riêng, đang sử dụng clashav làm công cụ, khi clashav được cài đặt và khả dụng.

SmootQ avatar
lá cờ in
Cảm ơn bạn rất nhiều vì câu trả lời tuyệt vời của bạn, tôi đã nghe nói về maldet và chưa thử. Tôi sẽ kiểm tra xem nó ra cho chắc chắn. Cảm ơn !

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.