V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Distributions
Ubuntu
Fedora
CentOS
中文资源站
网易开源镜像站
looz
V2EX  ›  Linux

VSP被入侵,如何善后?

  •  
  •   looz · 2013-10-24 23:00:36 +08:00 · 4079 次点击
    这是一个创建于 4071 天前的主题,其中的信息可能已经有所发展或是发生改变。
    昨天VPS被入侵,postgresql数据库被破坏,数据文件全被删掉了。今晚查了下,发现入侵者是通过postgres账户进来的,/var/lib/postgresql/目录下的内容全被干掉。并丢下了一个程序包。粗略分析,发现这家伙用了一个进程伪装程序,并且启动了一个irc客户端连接到irc服务器。目前postgres帐号密码已被篡改。 请问各位大神,清理工作该如何开展呢?如果有兴趣,可以看看这家伙留下的程序包:https://dl.dropboxusercontent.com/u/53433697/psf.tar.gz
    13 条回复    1970-01-01 08:00:00 +08:00
    AstroProfundis
        1
    AstroProfundis  
       2013-10-24 23:03:32 +08:00
    备份数据,重装系统
    looz
        2
    looz  
    OP
       2013-10-24 23:08:19 +08:00
    @AstroProfundis, 这个方法简单粗暴,如果重新配置需要做的工作很多岂不是很麻烦。
    AstroProfundis
        3
    AstroProfundis  
       2013-10-24 23:12:28 +08:00
    @looz 但是你不能确定没给你放别的后门啊?话说配置文件一起备份嘛...
    looz
        4
    looz  
    OP
       2013-10-24 23:31:04 +08:00
    @AstroProfundis, 这个正是我所担心的。
    wanzai01
        5
    wanzai01  
       2013-10-25 08:02:16 +08:00
    重新初始化数据库, 改密码, 禁止数据库用户通过unix sock, localhost trust认证.
    导入数据.
    AstroProfundis
        6
    AstroProfundis  
       2013-10-25 10:06:45 +08:00
    @looz 嗯...所以我感觉还是重装保险...
    jybox
        7
    jybox  
       2013-10-25 10:23:46 +08:00
    @AstroProfundis 但是也不能确认配置文件没被动过手脚.....还得挨个检查一遍
    mahone3297
        8
    mahone3297  
       2013-10-25 10:49:05 +08:00
    你的数据都删了,怎么办?我觉得这是最重要的。
    AstroProfundis
        9
    AstroProfundis  
       2013-10-25 12:31:51 +08:00
    @jybox 啊对...
    letitbesqzr
        10
    letitbesqzr  
       2013-10-25 18:29:02 +08:00
    -。- 根据我多年的渗透经验..渗透到有价值的服务器后,一定会放rookit之类的后门的... 应该用一些专业的工具查杀...不过还是建议重装..毕竟linux上rootkit变异的比较多..很多杀不出来... 一定要找到入侵者的入侵手法...看各种日志.. 修补好那一块的漏洞、
    ptyfork
        11
    ptyfork  
       2013-10-25 19:57:10 +08:00
    这家伙把你数据给删掉实在太狠了,别试图去恢复,因为往往弄不干净而且不值得浪费那时间。
    最安全的办法肯定是重新安装干净的系统,安全防护措施做的充分一些。
    看着被攻破的用户我猜测很可能是用了弱密码, 安装denyhosts!往往很有效。
    looz
        12
    looz  
    OP
       2013-10-26 12:45:01 +08:00
    @ptyfork, 的确是疏忽了,postgres账户用了弱密码。@letitbesqzr, syslog日志已经被删掉了,其他的日志翻了下,也找不的有用的信息。
    toad
        13
    toad  
       2013-11-06 14:42:03 +08:00
    psf 是一个进程隐藏的东西!
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   2874 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 24ms · UTC 00:05 · PVG 08:05 · LAX 16:05 · JFK 19:05
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.