被比特币勒索后的mongo服务器

1.  赶紧查看日志,最后定位到时间就是我看几前5分钟:

Thu Jun 29 09:49:02.011 [conn726061649] insert mclog.click_20170629 ninserted:1 keyUpdates:0 locks(micros) w:78 119ms

Thu Jun 29 09:49:13.578 [conn726065856] dropDatabase system starting

Thu Jun 29 09:49:14.806 [conn726065856] removeJournalFiles

Thu Jun 29 09:49:14.952 [conn726065856] dropDatabase system finished

Thu Jun 29 09:49:14.952 [conn726065856] command system.$cmd command: { dropDatabase: 1.0 } ntoreturn:1 keyUpdates:0 locks(micros) W:1374138 reslen:57 1374ms

Thu Jun 29 09:49:22.009 [conn726065856] dropDatabase mclog starting

Thu Jun 29 09:49:22.804 [conn726065856] removeJournalFiles

Thu Jun 29 09:49:44.677 [conn726065856] dropDatabase mclog finished

Thu Jun 29 09:49:44.677 [conn726065856] command mclog.$cmd command: { dropDatabase: 1.0 } ntoreturn:1 keyUpdates:0 locks(micros) W:22668251 reslen:56 22668ms

Thu Jun 29 09:49:44.678 [FileAllocator] allocating new datafile /sda/var/lib/mongodb/mclog.ns, filling with zeroes...

Thu Jun 29 09:49:44.708 [FileAllocator] done allocating datafile /sda/var/lib/mongodb/mclog.ns, size: 16MB,  took 0.029 secs

Thu Jun 29 09:49:44.708 [FileAllocator] allocating new datafile /sda/var/lib/mongodb/mclog.0, filling with zeroes...

Thu Jun 29 09:49:44.710 [FileAllocator] done allocating datafile /sda/var/lib/mongodb/mclog.0, size: 64MB,  took 0.001 secs

2. 看到的比特币勒索的原文在mongo的集合里:

2033 $ mongo

MongoDB shell version: 2.4.9

connecting to: test

> show dbs

WRITE_ME        0.203125GB

mclog  1.953125GB

> use WRITE_ME

switched to db WRITE_ME

> show collections

WRITE_ME

system.indexes

> db.WRITE_ME.findOne()

{

"_id" : ObjectId("59545cc0e3fc71362d60f182"),

"email" : "request@tfwno.gf",

"btc_wallet" : "1FApP5DgbN2JoyRnmJgEwGxkbvCEu2rFQB",

"note" : "Your DB is in safety and backed up (check logs). To restore send 0.1 BTC and email with your server ip or domain name. Each 24 hours we erase all data."

}

> exit

3. 日志上下文:

Thu Jun 29 09:49:13.578 [conn726065856] dropDatabase system starting

32615 Thu Jun 29 09:49:14.806 [conn726065856] removeJournalFiles

32616 Thu Jun 29 09:49:14.952 [conn726065856] dropDatabase system finished

32617 Thu Jun 29 09:49:14.952 [conn726065856] command system.$cmd command: { dropDatabase: 1.0 } ntoreturn:1 keyUpdates:0 locks(micros) W:1374138      reslen:57 1374ms

32618 Thu Jun 29 09:49:22.009 [conn726065856] dropDatabase mclog starting

32619 Thu Jun 29 09:49:22.804 [conn726065856] removeJournalFiles

32620 Thu Jun 29 09:49:44.677 [conn726065856] dropDatabase mclog finished

32621 Thu Jun 29 09:49:44.677 [conn726065856] command mclog.$cmd command: { dropDatabase: 1.0 } ntoreturn:1 keyUpdates:0 locks(micros) W:22668251      reslen:56 22668ms

32622 Thu Jun 29 09:49:44.678 [FileAllocator] allocating new datafile /sda/var/lib/mongodb/mclog.ns, filling with zeroes...

32623 Thu Jun 29 09:49:44.708 [FileAllocator] done allocating datafile /sda/var/lib/mongodb/mclog.ns, size: 16MB,  took 0.029 secs

32624 Thu Jun 29 09:49:44.708 [FileAllocator] allocating new datafile /sda/var/lib/mongodb/mclog.0, filling with zeroes...

32625 Thu Jun 29 09:49:44.710 [FileAllocator] done allocating datafile /sda/var/lib/mongodb/mclog.0, size: 64MB,  took 0.001 secs

32626 Thu Jun 29 09:49:44.710 [FileAllocator] allocating new datafile /sda/var/lib/mongodb/mclog.1, filling with zeroes...

32627 Thu Jun 29 09:49:44.712 [FileAllocator] done allocating datafile /sda/var/lib/mongodb/mclog.1, size: 128MB,  took 0.002 secs

32628 Thu Jun 29 09:49:44.712 [conn726075088] build index mclog.click_20170629 { _id: 1 }

32629 Thu Jun 29 09:49:44.728 [conn726075088] build index done.  scanned 0 total records. 0.015 secs

32630 Thu Jun 29 09:49:46.971 [conn726065856] dropDatabase local starting

32631 Thu Jun 29 09:49:47.015 [conn726065856] removeJournalFiles

32632 Thu Jun 29 09:49:47.018 [conn726065856] dropDatabase local finished

32633 Thu Jun 29 09:49:48.990 [conn726087507] build index mclog.conversion_20170629 { _id: 1 }

32634 Thu Jun 29 09:49:48.991 [conn726087507] build index done.  scanned 0 total records. 0 secs

32635 Thu Jun 29 09:49:49.024 [conn726087635] build index mclog.clicktoconversion_20170628 { _id: 1 }

32636 Thu Jun 29 09:49:49.024 [conn726087635] build index done.  scanned 0 total records. 0 secs

32637 Thu Jun 29 09:49:49.286 [conn726065856] dropDatabase cool_db starting

32638 Thu Jun 29 09:49:49.325 [conn726065856] removeJournalFiles

32639 Thu Jun 29 09:49:49.327 [conn726065856] dropDatabase cool_db finished

32640 Thu Jun 29 09:49:51.924 [conn726065856] dropDatabase test starting

32641 Thu Jun 29 09:49:51.969 [conn726065856] removeJournalFiles

32642 Thu Jun 29 09:49:51.971 [conn726065856] dropDatabase test finished

4. 联系了阿里云,看到了早晨七八点报出的有恶意扫描,但是没有详细信息。由于是自建mongo服务器,人家不给什么指导。给发了几个连接处理该威胁的。本想找找他们技术帮助寻找被入侵的踪迹——后门原因在哪里。结果未果。

5. 最后自己打算恢复快照,最新的快照在早上9点。于是发现需要先mongodump出来新生成的数据,开始导出到另一个磁盘。

mongodump -h 127.0.0.1 --port 27017 -d mclog -o /home/mongodump/mclog

然后恢复快照。

6. 最后 mongorestore -d mclog /home/mongodump/mclog/mclog 重新导入新的数据。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,125评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,293评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,054评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,077评论 1 291
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,096评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,062评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,988评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,817评论 0 273
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,266评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,486评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,646评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,375评论 5 342
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,974评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,621评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,796评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,642评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,538评论 2 352

推荐阅读更多精彩内容