logo NodeSeekbeta

最近检查服务器发现一个恶心木马。公布与众!

系统为 alimalinx

这SB,删除/修改我的服务器登录日志含/var/log/auth.log。
grep -E "Failed password|Accepted|Invalid user" /var/log/secure | tail -n 10000
这家伙删除了我的日志记录,我只能看到最近100多条最近的记录。最近100条内的记录都是干干净净的我自己登录的记录(好死不死的最近我也没怎么登录,我就奇怪,前几天的记录跑哪里去了。)

这家伙加了一个计划任务。每30分钟执行一次下载一次 /tmp/123456789 文件。# crontab -l
*/30 * * * * root /tmp/123456789(该文件名为虚拟,实际是胡乱随机性名字比如6nfasdtnzo)

https://www.virscan.org/ 扫描该文件命中 AVG、Avast这两项。
而且这个计划任务文件,我从没见过,我也没建立过,服务器为干净服务器。刚刚搭建,临时用的root用户,纯数字密码。

那个病毒文件名就为123456789。我无法上传,但是我可以告诉大家。这玩意的确有毒!百分百的。

欢迎有想法的和我共同讨论、研究、学习!

12
  • 这个是真得帮顶

  • 哦,公布一下这个贱人用来下载木马文件的IP为 47.76.167.115

    希望我能够引以为鉴。下次不再犯这种临时搭建服务器用纯数字密码的懒惰行为。

  • 临时用的root用户,纯数字密码。

  • @新来的 #3 发布于2025/12/21 14:44:24
    临时用的root用户,纯数字密码。

    。。。被你抓住重点了,我的确是为了方便和快捷也是懒惰,哪知道这么快,前后一天的时间。

  • 几位数的纯数字啊 这么快被破解? 弱密码?

  • @wlqcwin #5

    全球的ipv4。24小时有人扫的。都是自动的。
    你发现的早。估计还没用上。
    要是晚点。
    小鸡估计因为攻击什么的被封了,

  • 多少位的数字,我13位密码瑟瑟发抖

  • 改端口,用复杂密码,SSH KEY,限制IP

12

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72745位seeker

🎉欢迎新用户🎉