AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / unix / 问题 / 737188
Accepted
Lunartist
Lunartist
Asked: 2023-02-28 16:59:28 +0800 CST2023-02-28 16:59:28 +0800 CST 2023-02-28 16:59:28 +0800 CST

libprocesshider.so 安装并添加到 /etc/ld.so.preload

  • 772

今天我收到了来自阿里云的警报,libprocesshider.so安装在我的堡垒服务器上。他们告诉我这是一个后门 Rootkit。

我研究了一下,发现libprocesshider.so通常用于隐藏后门进程并且将模块添加到 是一种常见的做法/etc/ld.so.preload,并且它确实被添加到我的服务器上。


问题:

  • 我可以跟踪使用 libprocesshider 模块运行的所有隐藏进程吗?

  • 我如何跟踪它对我的服务器造成的损害?我查看了journalctl,/var/log/secure和history, 但找不到任何攻击痕迹。

  • 安装的会话libprocesshider.so仍然存在。我认为会话是从合法的远程用户那里劫持/窃取的。由于此人当前未连接到堡垒服务器。我应该尽快终止会话,还是可以从中追踪一些信息?

  • 是否有可能libprocesshider.so由非恶意软件应用程序自动安装?


如果您需要更多信息,请随时询问。

security
  • 1 1 个回答
  • 16 Views

1 个回答

  • Voted
  1. Best Answer
    Marcus Müller
    2023-02-28T17:57:05+08:002023-02-28T17:57:05+08:00

    我可以跟踪使用 libprocesshider 模块运行的所有隐藏进程吗?

    不,为什么那个后门会保留日志?

    我如何跟踪它对我的服务器造成的损害?

    不是。

    我查看了 journalctl、/var/log/secure 和历史记录,但找不到任何攻击痕迹。

    那么,当您努力隐藏进程时,为什么要记录您的活动?您的服务器可能被用作僵尸网络的一部分来攻击人们以勒索赎金、发送垃圾邮件、挖掘加密货币或托管部分高度非法的内容。或者,它是为了窃取您或您的用户的数据。

    安装 libprocesshider.so 的会话仍然存在。我认为会话是从合法的远程用户那里劫持/窃取的。由于此人当前未连接到堡垒服务器。我应该尽快终止会话,还是可以从中追踪一些信息?

    呃。这似乎是一个答案显而易见的问题。是的,终止会话,删除用户,告诉所有其他用户他们放置在您的服务器上或通过您的服务器的数据可能已被泄露。通知您的客户;根据你所在的位置和所做的事情,你可能还有法律义务告诉负责的官方网络安全机构发生了什么。还:

    您应该在知道该漏洞利用的那一刻就关闭该服务器。

    如果您不知道服务器实际在做什么,那么让服务器运行到底有什么好处?据我们所知,您目前允许被检测到的犯罪分子在您的基础设施上操作,从而使自己承担刑事责任。

    libprocesshider.so 是否有可能由非恶意软件应用程序自动安装?

    不。

    • 1

相关问题

  • 将外部 IP 放入变量中 - grep 操作失败 [重复]

  • 简而言之,OpenBSD 的承诺是什么?

  • 加强 rhel6/7 服务器的安全性 [关闭]

  • 如果某人被授予 root 访问权限,是否可以劫持服务器作为人质?[关闭]

  • 是否有实现 RFC 5848“签名系统日志消息”的系统日志守护程序?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    模块 i915 可能缺少固件 /lib/firmware/i915/*

    • 3 个回答
  • Marko Smith

    无法获取 jessie backports 存储库

    • 4 个回答
  • Marko Smith

    如何将 GPG 私钥和公钥导出到文件

    • 4 个回答
  • Marko Smith

    我们如何运行存储在变量中的命令?

    • 5 个回答
  • Marko Smith

    如何配置 systemd-resolved 和 systemd-networkd 以使用本地 DNS 服务器来解析本地域和远程 DNS 服务器来解析远程域?

    • 3 个回答
  • Marko Smith

    dist-upgrade 后 Kali Linux 中的 apt-get update 错误 [重复]

    • 2 个回答
  • Marko Smith

    如何从 systemctl 服务日志中查看最新的 x 行

    • 5 个回答
  • Marko Smith

    Nano - 跳转到文件末尾

    • 8 个回答
  • Marko Smith

    grub 错误:你需要先加载内核

    • 4 个回答
  • Marko Smith

    如何下载软件包而不是使用 apt-get 命令安装它?

    • 7 个回答
  • Martin Hope
    user12345 无法获取 jessie backports 存储库 2019-03-27 04:39:28 +0800 CST
  • Martin Hope
    Carl 为什么大多数 systemd 示例都包含 WantedBy=multi-user.target? 2019-03-15 11:49:25 +0800 CST
  • Martin Hope
    rocky 如何将 GPG 私钥和公钥导出到文件 2018-11-16 05:36:15 +0800 CST
  • Martin Hope
    Evan Carroll systemctl 状态显示:“状态:降级” 2018-06-03 18:48:17 +0800 CST
  • Martin Hope
    Tim 我们如何运行存储在变量中的命令? 2018-05-21 04:46:29 +0800 CST
  • Martin Hope
    Ankur S 为什么 /dev/null 是一个文件?为什么它的功能不作为一个简单的程序来实现? 2018-04-17 07:28:04 +0800 CST
  • Martin Hope
    user3191334 如何从 systemctl 服务日志中查看最新的 x 行 2018-02-07 00:14:16 +0800 CST
  • Martin Hope
    Marko Pacak Nano - 跳转到文件末尾 2018-02-01 01:53:03 +0800 CST
  • Martin Hope
    Kidburla 为什么真假这么大? 2018-01-26 12:14:47 +0800 CST
  • Martin Hope
    Christos Baziotis 在一个巨大的(70GB)、一行、文本文件中替换字符串 2017-12-30 06:58:33 +0800 CST

热门标签

linux bash debian shell-script text-processing ubuntu centos shell awk ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve