系统为 alimalinx
这SB,删除/修改我的服务器登录日志含/var/log/auth.log。
grep -E "Failed password|Accepted|Invalid user" /var/log/secure | tail -n 10000
这家伙删除了我的日志记录,我只能看到最近100多条最近的记录。最近100条内的记录都是干干净净的我自己登录的记录(好死不死的最近我也没怎么登录,我就奇怪,前几天的记录跑哪里去了。)
这家伙加了一个计划任务。每30分钟执行一次下载一次 /tmp/123456789 文件。# crontab -l
*/30 * * * * root /tmp/123456789(该文件名为虚拟,实际是胡乱随机性名字比如6nfasdtnzo)
https://www.virscan.org/ 扫描该文件命中 AVG、Avast这两项。
而且这个计划任务文件,我从没见过,我也没建立过,服务器为干净服务器。刚刚搭建,临时用的root用户,纯数字密码。
那个病毒文件名就为123456789。我无法上传,但是我可以告诉大家。这玩意的确有毒!百分百的。
欢迎有想法的和我共同讨论、研究、学习!
这个是真得帮顶
哦,公布一下这个贱人用来下载木马文件的IP为 47.76.167.115
希望我能够引以为鉴。下次不再犯这种临时搭建服务器用纯数字密码的懒惰行为。
临时用的root用户,纯数字密码。
@wlqcwin #2 阿里云的IP
。。。被你抓住重点了,我的确是为了方便和快捷也是懒惰,哪知道这么快,前后一天的时间。
几位数的纯数字啊 这么快被破解? 弱密码?
@wlqcwin #5
全球的ipv4。24小时有人扫的。都是自动的。
你发现的早。估计还没用上。
要是晚点。
小鸡估计因为攻击什么的被封了,
@wlqcwin #2 被d死了
多少位的数字,我13位密码瑟瑟发抖
改端口,用复杂密码,SSH KEY,限制IP