激情久久久_欧美视频区_成人av免费_不卡视频一二三区_欧美精品在欧美一区二区少妇_欧美一区二区三区的

服務(wù)器之家:專(zhuān)注于服務(wù)器技術(shù)及軟件下載分享
分類(lèi)導(dǎo)航

云服務(wù)器|WEB服務(wù)器|FTP服務(wù)器|郵件服務(wù)器|虛擬主機(jī)|服務(wù)器安全|DNS服務(wù)器|服務(wù)器知識(shí)|Nginx|IIS|Tomcat|

香港云服务器
服務(wù)器之家 - 服務(wù)器技術(shù) - 服務(wù)器安全 - 服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

2019-05-21 12:5051cto服務(wù)器之家 服務(wù)器安全

首先,你需要在攻擊者察覺(jué)到你已經(jīng)發(fā)現(xiàn)他之前奪回機(jī)器的控制權(quán)。如果攻擊者正在線上,他很可能發(fā)現(xiàn)你已經(jīng)開(kāi)始行動(dòng)了,那么他可能會(huì)鎖死你不讓你登陸服務(wù)器,然后開(kāi)始?xì)瑴幺E。

當(dāng)你負(fù)責(zé)的服務(wù)器被黑了,怎么辦?

沒(méi)遭遇過(guò)如此大風(fēng)大浪的運(yùn)維人員:

哦,**!我該怎么辦,點(diǎn)根香煙冷靜一下。

Wait!小編請(qǐng)您先切斷網(wǎng)絡(luò),再拿出你的打火機(jī)。

下面用一根煙的時(shí)間,和小編一起看看處理服務(wù)器遭受攻擊事件的最佳思路。

開(kāi)始之前,我們分析一下,服務(wù)器遭受惡意攻擊后主要有哪幾種情況。

攻擊行為分類(lèi):

1)惡意的攻擊行為,如拒絕服務(wù)攻擊,網(wǎng)絡(luò)病毒等等,這些行為旨在100%消耗服務(wù)器資源,影響服務(wù)器的正常運(yùn)作,甚至服務(wù)器所在網(wǎng)絡(luò)的癱瘓;

2)惡意的入侵行為,這種行為更是會(huì)導(dǎo)致服務(wù)器敏感信息泄露,入侵者可以為所欲為,肆意破壞服務(wù)器,竊取其中的數(shù)據(jù)信息并毀壞等。

1、深呼吸,不要緊張

首先,你需要在攻擊者察覺(jué)到你已經(jīng)發(fā)現(xiàn)他之前奪回機(jī)器的控制權(quán)。如果攻擊者正在線上,他很可能發(fā)現(xiàn)你已經(jīng)開(kāi)始行動(dòng)了,那么他可能會(huì)鎖死你不讓你登陸服務(wù)器,然后開(kāi)始?xì)瑴幺E。

所以,如果技術(shù)有限,首先切斷網(wǎng)絡(luò)或者直接關(guān)機(jī)。

切斷網(wǎng)絡(luò)的方式:你可以拔掉網(wǎng)線,或者運(yùn)行命令:


	
  1. systemctl stop network.service  

以關(guān)閉服務(wù)器的網(wǎng)絡(luò)功能。或者在服務(wù)器上運(yùn)行以下兩條命令之一來(lái)關(guān)機(jī):


	
  1. shutdown -h now 
  2. systemctl poweroff 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

2、備份重要的數(shù)據(jù)

在開(kāi)始分析之前,備份服務(wù)器上重要的用戶數(shù)據(jù),同時(shí)也要查看這些數(shù)據(jù)中是否隱藏著攻擊源。如果攻擊源在用戶數(shù)據(jù)中,一定要徹底刪除,然后將用戶數(shù)據(jù)備份到一個(gè)安全的地方。

3、修改root密碼

因?yàn)楹芏嗲闆r下,攻擊者高概率已經(jīng)拿到你的root權(quán)限。

接著進(jìn)行痕跡數(shù)據(jù)采集備份,痕跡數(shù)據(jù)是分析安全事件的重要依據(jù),包括登錄情況、進(jìn)程信息、網(wǎng)絡(luò)信息、系統(tǒng)日志等等。具體的一些查看方參考下文~

4、查看當(dāng)前登錄在服務(wù)器上的用戶


	

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

查看近期登陸過(guò)服務(wù)器的用戶


	
  1. last | more 

 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

5、通過(guò)上述命令,假設(shè)發(fā)現(xiàn)可疑用戶someone,鎖定可疑用戶someone


	
  1. passwd -l someone 

6、查看攻擊者有沒(méi)有在自己的服務(wù)器上開(kāi)啟特殊的服務(wù)進(jìn)程,比如后門(mén)之類(lèi)的


	
  1. netstat -nl 

 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

類(lèi)似22等是我們比較熟悉的端口,一些比較大的端口號(hào),如52590等,就可以作為懷疑對(duì)象,用lsof -i命令查看詳細(xì)信息:


	
  1. lsof -i :52590 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

7、檢查有無(wú)異常進(jìn)程并終止


	
  1. ps aux 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 


	
  1. top 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

根據(jù)進(jìn)程名稱(chēng)(以sshd為例)查看pid


	
  1. pidof sshd 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

查看對(duì)應(yīng)pid目錄下的exe文件信息


	
  1. ls -al /proc/7182/exe 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

查看該pid文件句柄


	
  1. ls -al /proc/7182/fd 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

指定端口,查看相關(guān)進(jìn)程的pid


	
  1. fuser -n tcp 111 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

根據(jù)pid查看相關(guān)進(jìn)程


	
  1. ps -ef|grep 6483 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

列出該進(jìn)程地所有系統(tǒng)調(diào)用


	
  1. strace -p PID 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

列出該進(jìn)程打開(kāi)的文件


	
  1. lsof -p PID 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

8、如果攻擊者依舊在線上,那么現(xiàn)在,把他踢!下!線!

根據(jù)w命令輸出信息中的TTY,用以下命令,可以向攻擊者發(fā)送消息并“殺死他”:


	
  1. write USER TTY 
  2. pkill -kill -t TTY 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

如上圖,小編把自己當(dāng)小白鼠實(shí)驗(yàn)一下,write命令可以向?qū)Ψ桨l(fā)送消息”Goodbye!!”(小編給自己發(fā)了,所以屏幕上有兩個(gè)Goodbye,第二個(gè)就是收到的),這里你就發(fā)送任何挑釁的語(yǔ)言,獲得一絲絲滿足感。最后Ctrl+d即可退出對(duì)話。然后用pkill命令就可以真的可以和對(duì)方say goodbye啦~

但是沒(méi)有足夠的技術(shù)把握,還是不要隨意挑釁攻擊者,氣急敗壞地回來(lái)在攻擊一遍就糟了。

9、檢查系統(tǒng)日志

查看命令歷史


	
  1. history 

能夠看見(jiàn)攻擊者曾經(jīng)做過(guò)的事情,注意觀察有沒(méi)有用 wget 或 curl 命令來(lái)下載類(lèi)似垃圾郵件機(jī)器人或者挖礦程序之類(lèi)的非常規(guī)軟件。如果發(fā)現(xiàn)沒(méi)有任何輸出,這也是十分不妙,很可能是攻擊者刪除了~/.bash_history文件,這意味著你的對(duì)手也許不容小覷。

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

查看日志是否還存在,或者是否被清空


	
  1. ll -h /var/log/* 
  2. du sh /var/log/* 

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

 

服務(wù)器被黑給我上了一課,由0到1輕松應(yīng)對(duì)各式攻擊!

10、日志等信息備份

備份系統(tǒng)日志及默認(rèn)的httpd服務(wù)日志


	
  1. tar -cxvf logs.tar.gz /var/html 

備份


	
  1. lastlast > last.log 

備份在線用戶


	
  1. w > w.log 

系統(tǒng)服務(wù)備份


	
  1. chkconfig --list > services.log 

進(jìn)程備份


	
  1. ps -ef > ps.log 

監(jiān)聽(tīng)端口備份


	
  1. netstat -utnpl > port-listen.log 

系統(tǒng)所有端口情況


	
  1. netstat -ano > port-all.log 

通過(guò)以上這些分析,結(jié)合經(jīng)驗(yàn),能夠幫助找到可疑的用戶,將他踢下線;分析可疑的進(jìn)程并關(guān)閉,檢測(cè)是否存在木馬等。

但是小編建議,不要嘗試完成這些修復(fù)然后接著用,因?yàn)閿橙嗽诎堤帲覀儫o(wú)法確切知道攻擊者做過(guò)什么,也就意味著無(wú)法保證我們修復(fù)了所有問(wèn)題

 

延伸 · 閱讀

精彩推薦
338
主站蜘蛛池模板: 国产在线观看91精品 | 日日草日日干 | 国产激情视频在线 | 牛牛碰在线 | 久久综合综合 | 精品国产一区二区三区久久久狼牙 | 欧美爱爱视频免费看 | av手机免费在线观看 | 7777在线观看 | 欧美成人精品h版在线观看 国产一级淫片在线观看 | av电影免费在线看 | 黄色高清免费网站 | 国产成人在线网站 | 精品国产一区二区三区久久久蜜月 | 久久久久久久一区 | 欧美国产一区二区三区激情无套 | 成人在线激情视频 | 欧美无极品 | 中文字幕网站在线 | 亚洲精品aaaaa | av免费在线不卡 | 亚洲午夜免费电影 | 久久久久久久爱 | 国产69精品久久久久久久久久 | 91免费在线 | 成人午夜精品久久久久久久蜜臀 | 成人午夜视频免费看 | 男男羞羞视频网站国产 | 免费久久久| 国产日韩免费观看 | 56av国产精品久久久久久久 | 日韩在线播放中文字幕 | 成人电影毛片 | 日本精品视频一区二区三区四区 | av免费在线网站 | 亚洲最大av网站 | 欧美性生活免费视频 | 国产精品一区网站 | 免费视频www在线观看 | 国产69精品久久久久9999不卡免费 | 免费视频www在线观看 |