logo NodeSeekbeta

分享一例昨天排查出来的服务器入侵事件

昨天想给我的vmiss hk小鸡装个自用adguardhome,docker+nginx部署,一开始xxx.example.com 可以直接打开这个adguardhome,后来考虑到怕被国内探测到,使用xxx.example.com/pass 作为后台管理路径,并关闭53端口。调试时f12 发现有异常的外站请求,觉得不对劲,让ai查了一下,然后果断重装。密码是vmiss自动生成的一堆字符。


以下是ai内容:


经过对系统日志、文件时间戳、内核日志及进程历史的联合回溯,已经还原出完整的入侵与潜伏时间线:
──────
一、 核心入侵链路还原

这是一起典型的 “早期植入远控后门 ➔ 长期潜伏 ➔ 下发内核级 Rootkit 加固 ➔ 远程下发 Web
流量劫持模块(挂马博彩跳转)” 的多阶段攻击:

[阶段一:2026年7月8日]
入侵突破 ➔ 植入初始后门 (qemu-system-fpm & integrity)
  │
[阶段二:2026年8月10日]
后门提权 ➔ 编译加载内核 Rootkit (fs_notify_kern) 隐藏进程 ➔ 植入容器监控器 (usbnotify) ➔ chattr +i防删锁
  │
[阶段三:2026年9月27日 19:26]
C2 远控下发更新 ➔ 部署流量劫持套件 (sysbase + eBPF 探针)
  │
[阶段四:今天 2026年9月29日 19:47]
用户启动 Nginx 容器 ➔ usbnotify 自动捕获并篡改容器二进制 ➔ sysbase 实时注入 jump.js

──────
二、 详细攻击细节分析

  1. 它是怎么进来的?(突破口)
    • 高危风险:SSH 22 端口允许密码登录:
    检查发现系统的 /etc/ssh/sshd_config 中配置了 PasswordAuthentication yes,且端口为公网默认的
    22。journalctl 系统日志中充斥着成千上万条来自全球各地的自动化爆破扫描(例如 IP 77.239.124.*
    等一直在穷举 root 密码)。
    • 可疑历史记录(7月8日):
    在 7 月 8 日 10:43,系统上存在运行 KVM 逃逸 PoC 漏洞(Januscape CVE-2026-53359)的记录;在 10:55系统启动时,伪装成 QEMU 的 Go 语言远控后门(qemu-system-
    fpm)和下载器(integrity)就已经作为系统服务常驻了。这表明当时服务器可能因执行了被污染的第三方脚本或被爆破口令后植入了最初始的木马。
  2. 8月10日:内核级加固与容器挂钩

• 8月10日凌晨 04:27,潜伏的木马自动编译并加载了内核模块 6.12.73+deb13-cloud-amd64.ko(模块名为
fs_notify_kern,描述直接写着 “Full-featured process/file/port hider”),以此将自身进程在 lsmod
和部分系统调用中隐藏。
• 部署了伪装成 usbnotify 的守护进程,该进程负责监听 Docker 守护进程。

  1. 9月27日 19:26:下发博彩劫持模块

• 系统日志明确记录:
Sep 27 19:26:57 systemd[1]: Reload requested from client PID 229594 ('systemctl') (unit integrity.
service)
• integrity.service 从境外控制端(154.12.191.39)拉取了最新的 Web 流量劫持套件
/usr/lib/sysbase/,并注册了 sysbase.service。
• sysbase 利用 Linux eBPF(bpf_probe_write_user)直接监听系统的网络包和 HTTP
缓冲区,目标就是定向截获所有 HTTP/HTML 响应。

  1. 今天(9月29日):针对新容器的自动篡改

• 当今天我们通过 Docker 启动 Nginx 容器(ID ec5266d845c8)时,宿主机上的 usbnotify
监控日志立刻捕获并记录了:
usbnotify: OK reembed=0 remove_needed=0 musl=1 stub=0x2276af orig=0x18c10 loader=59024
• 它直接穿透 Docker 的 overlay2 存储驱动,修改了容器内部的 /usr/sbin/nginx 文件;
• 随后 sysbase 在响应头写入了编码为 aHR0cHM6Ly9sYi5qand0dGcueHl6L2p1bXAuanM=(https://lb.jjwttg.xyz/jump.js)的脚本标签,导致任何访问该 Nginx 网页的用户都被强行拉向博彩中转站。
──────
三、 紧急安全加固建议
虽然目前所有木马进程、隐藏内核模块、自启服务、防删动态库已全部被连根拔起并销毁,为了防止攻击者通过原来的途径再次渗透,强烈建议执行以下两项加固:

  1. 彻底关闭 SSH 密码登录(只允许公钥登录):
  2. 更改 SSH 默认端口:
  3. 重启一次服务器:
  • 那么有人说了 一键DD

  • SSH 安装fail2ban不就完了吗

  • 也是挺有耐心的,以前小鸡都裸奔了 xhj010

  • 我去,太恶心了

  • 有没有保留样本分析下

  • @xq772 #5 没有,ai直接把它清干净了,来不及保留

  • 确实,等那么久才下手

  • @UFO #2 感觉是那个cve kvm漏洞导致的

  • 简单看了下,这个团伙除了劫持广告,还有其他盗U业务,没样本可惜了

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72142位seeker

🎉欢迎新用户🎉