logo NodeSeekbeta

[从mjj到oneman]之如何排查是谁在滥用

接上贴,现在我们已经配置好了防火墙阻止邮件/ssh/rdp的出站

但是我们现在还不知道是哪台小鸡在对外发垃圾邮件/对外扫描/对外爆破

省流: 此人挂了个闲置小鸡赚钱的东西(实际上就是拿你小鸡跑黑产流量),目前已直接杀鸡

定位小鸡

conntrack -E -p tcp --dport prot

(如果现在他停止对外扫爆/滥发邮件这个方式是找不到他的)

[DESTROY] tcp      6 TIME_WAIT src=10.0.1.34 

src就是正在滥用的这台小鸡的内网IP,后面内容可忽略
然后根据内网IP查找具体是哪个小鸡
image

这里我们确认了是这台 v1033 的小鸡
接下来就直接封禁,但别删鸡,然后我们需要备份他的硬盘留存证据

确定他在干什么

首先在virtualizor里面查看他硬盘在哪

image

确定硬盘是 /dev/lvg/vsv1033-dKUJNkrCx3XQDwpU-Irk0HvJdJKDqpdIi
接下来使用dd命令将硬盘数据备份到文件里面

dd if=/dev/lvg/vsv1033-dKUJNkrCx3XQDwpU-Irk0HvJdJKDqpdIi \
>    of=/root/vsv1033-backup.img \
>    bs=16M status=progress conv=noerror,sync
754974720 bytes (755 MB, 720 MiB) copied, 2 s, 372 MB/s
64+0 records in
64+0 records out

然后把备份文件拖入自己的电脑方便操作
接下来就可以直接查看这台小鸡干了什么了

注意:这个文件实际上不是正常的光盘文件,7zip能打开,win11自带的那玩意打不开

通过命令执行记录可知,此小鸡似乎是使用docker安装的东西
所以我们直接看他docker就行了

image
打开 config.v2.json文件
发现是一个叫 earnfm 的程序
image

搜索发现是一个闲置小鸡赚钱的东西(实际就是拿你小鸡跑黑产流量)
image

还有乐子,我刚暂停他小鸡几分钟,他就发了一个工单
image

补充一下,这人还不止挂了这一个,还有一个tm(也是闲置小鸡赚钱的),甚至还有一个xrayr
256m小鸡疯狂草啊
image

12
  • @zhou #4 好多帖子都说过这种闲置小鸡赚钱是你拿你小鸡去跑黑产流量

  • 我说咋掉线了

  • 学到了 ac20

  • 666

  • xhj007
    闲置赚钱果然都是骗人的

  • 我擦 这玩意还能滥发邮件

  • 我说我的小鸡,咋没了。原来是这样的哦

  • image

    开盒了

  • @dira #5 之前没设防火墙,小鸡能通邮件,现在学聪明了
    邮件/ssh/rdp出站全ban了

  • 这就是为什么要全盘加密

12

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72033位seeker

🎉欢迎新用户🎉