当前位置: 首页 > news >正文

挖矿木马-Linux

目录

    • 介绍
    • 步骤

介绍

1、挖矿木马靶机中切换至root用户执行/root目录下的start.shattack.sh
2、题目服务器中包含两个应用场景,redis服务和hpMyAdmin服务,黑客分别通过两场景进行入侵,入侵与后续利用线路路如下:
redis服务:redis服务监听地址为0.0.0.0,且使用root户运行,黑客通过对外开放的redis服务,向/root/.ssh/authorized_keys⽂文件下写入自己的公钥从而获得服务器ssh服务的root连接权限;在获得ssh root权后,黑客在服务器上通过添加rc.local启动项、注册服务、加定时任务启动挖矿程序,并感染服务器上的ls,运行ls时会添加backdoor用户。phpMyAdmin服务:mysql用户phpMyAdmin网站目录下的sql目录的写权限,且mysql secure_file_priv配置允许在/var/www/html/sql/下进行读写操作,黑客通过向/var/www/html/sql下写⼊入一句话⽊马获取webshell,然后向js/messages.php下写入隐藏木马并在lib/classes/Footer.php下植入搜索引擎快照劫持恶意js,使访问者通过baidu/sogou等搜索结果访问网站时,跳转至博彩网站。

检测redis是否可以远程空口令登录

检测redis是否使用非root用户运行

检测挖矿进程

检测挖矿开机自启rc.local

检测挖矿定时任务crontab

检测挖矿服务init.d

检测backdoor账户

检测ls感染

检测一句话木马

步骤

打开操作机kali,在终端中使用账号root密码caict123登陆挖矿木马靶机ssh
在这里插入图片描述

查看redis配置文件,切换目录至/etc/redis,查看redis.conf
在这里插入图片描述

可以看到127.0.0.1被注释掉了
在这里插入图片描述

利用grep命令速筛redis的远程登录密码,可以看到requirepass同样被注释了
在这里插入图片描述

返回操作机kali,输入ps -ef,可以看到mycoin的进程
在这里插入图片描述

针对自启服务rc.local进行检查,可以发现执行挖矿木马程序的命令被写进rc.local
在这里插入图片描述

检查定时任务crontab,可以看到挖矿木马每分钟就会执行一次脚本
在这里插入图片描述

对挖矿程序进行进一步检查,可以看到在UlordRig这个挖矿木马程序
在这里插入图片描述

查看config.json可以看到挖矿木马连接的矿池和用户名密码
在这里插入图片描述

之前使用过ls命令,所以查看/etc/passwd文件可以看到backdoor用户
在这里插入图片描述

切换目录至/var/www/html/sql/,可以看到一个隐藏文件.shell.php
在这里插入图片描述

html目录依次输入find . | xargs grep -ri eval > eval.txtcat eval.txt | xargs grep -ri POST将带有一句话木马特征的筛选出。可以看到在message.php中有将一句话木马写入文件的命令。
在这里插入图片描述
在这里插入图片描述

http://www.lryc.cn/news/438550.html

相关文章:

  • 【leetcode——415场周赛】——python前两题
  • 【CSS in Depth 2 精译_029】5.2 Grid 网格布局中的网格结构剖析(上)
  • ZYNQ LWIP(RAW API) TCP函数学习
  • Spring Boot,在应用程序启动后执行某些 SQL 语句
  • 【SQL】百题计划:SQL最基本的判断和查询。
  • 04_Python数据类型_列表
  • F5设备绑定EIP
  • 使用 PyCharm 新建 Python 项目详解
  • 从0开始学习 RocketMQ:分布式事务消息的实现
  • MySQL 查询数据库的数据总量
  • [C++]——vector
  • 自动驾驶:LQR、ILQR和DDP原理、公式推导以及代码演示(七、CILQR约束条件下的ILQR求解)
  • 随想录笔记-二叉树练习题
  • 华雁智科前端面试题
  • 【iOS】单例模式
  • Linux | 探索 Linux 信号机制:信号的产生和自定义捕捉
  • 递归的时间复杂度分析
  • C++: 二叉树进阶面试题
  • 【HarmonyOS NEXT】实现网络图片保存到手机相册
  • Pytorch详解-数据模块
  • 浅谈openresty
  • 【学习笔记】2024最新版SpringCloud教程
  • Proxyless Service Mesh:下一代微服务架构体系
  • 大数据Flink(一百一十八):SQL水印操作(Watermark)
  • 【QGC】把QGroundControl地面站添加到Ubuntu侧边菜单栏启动
  • PostgreSQL配置主从同步
  • 基于python+django+vue的鲜花商城系统
  • 李飞飞任CEO,空间智能公司World Labs亮相,全明星阵容曝光
  • PyTorch详解-可视化模块
  • Bootstrap 警告信息(Alerts)使用介绍