centos - 服务器由于redis配置失误,中了挖矿木马,急需大神帮忙解决?
怪我咯
怪我咯 2017-04-26 09:01:38
0
4
746

由于redis没有配置,黑客利用redis安全漏洞入侵了服务器。
服务器cpu占用率一直处于高位,用top命令发现有个进程
(/usr/sbin/tplink -B -a cryptonight -o stratum+tcp://xmr.crypto-pool.fr:3333 -u 43rBm98TWYnJdGhHmPChR7)
非常吃cpu,于是用kill命令杀,发现提示无相关进程号,说明进程号是伪造的,不是真实的。于是直接删除这个文件/usr/sbin/tplink,可以删除。但是重启服务器之后,这个进程又出来了,然后查看了开机启动等文件都没有发现异常。

接着,通过rkhunter工具分析发现很多命令被篡改了。

接着用另外一台正常的服务器程序替换所有被篡改的文件。
然后重启,所有相关文件又被篡改。
redis.conf也没办法正常配置,启动redis-server 如果后面带了redis.conf配置文件就没法启动,不带redis.conf就能够启动。卸载了redis,然后重新安装redis,依然无法解决。
跪求大神相助,这些问题如何解决,如何彻底清除该木马。

怪我咯
怪我咯

走同样的路,发现不同的人生

répondre à tous(4)
習慣沉默

Regardez ceci : Description du lien

Pour rappel, il est préférable de définir un mot de passe pour redis. Il est préférable d'utiliser les versions ultérieures à 2.8. Les versions 2.8 et antérieures peuvent présenter des vulnérabilités

.
阿神

1. Modifiez le port par défaut
2. Rendre l'authentification plus forte
3. Bind ip
4. Modifiez le fichier de configuration et n'autorisez pas l'exécution de la commande de configuration
Si vous êtes infecté. , faites simplement le système, c'est simple et efficace. Ce virus peut être facilement connecté au serveur et n'importe quoi peut y être injecté. Il est trop difficile à détoxifier. . .

大家讲道理

Si la configuration est écrite correctement, le fichier de configuration peut être spécifié. S'il doit être exposé au réseau externe, vous pouvez ajouter une authentification dans la configuration. Il est également recommandé de changer de port. 6379 est trop dangereux. .

小葫芦

N'exposez pas le service au réseau public. Vous écrirez des fichiers via des opérations liées à Redis, et votre situation se produira. Je ne l'ai jamais rencontré, mais je sais que cela arrive...

Derniers téléchargements
Plus>
effets Web
Code source du site Web
Matériel du site Web
Modèle frontal
À propos de nous Clause de non-responsabilité Sitemap
Site Web PHP chinois:Formation PHP en ligne sur le bien-être public,Aidez les apprenants PHP à grandir rapidement!