服务器木马问题排查

image

一、事件起因

公司研发人员声称一台服务器最近经常连接不上,即使连上了也很慢。查看报警记录发现服务器内存和CPU频频报警,而且服务器上莫名多了一堆 cron.php的异常文件,文件删除后过段时间又会重新生成类似的文件,且端口随机。

image
image

二、排查过程

1、登录服务器后top查看当前服务器资源占用情况,因为研发已经删除过异常文件,新的异常文件还未生成,所以查看一切正常。

image

2、鉴于异常进程影响了服务器性能和业务,和研发沟通后,先启用防火墙,只保留必要的业务端口,其他端口全部禁止通信。

image

3、文件删除后还会重新生成,首先想到的是定时任务是否正常。

用crontab -l命令查看定时任务,发现定时任务列表为空。

4、查看开机启动项chkconfig,也未见明显异常。

image

5、利用ps aux|grep php命令查看php 进程状态,发现很多./cron.php的异常进程在运行。

image

6、利用ps -axjf以进程树形式显示当前运行的进程相互关系。

image

发现./corn.php进程的PID为24583,且父进程为10655。由图中可知10655为php-fpm。

7、根据进程的PID查找执行的文件及其路径

(1)lsof -p PID

(2)或者cd /proc,然后cd/PID,再执行ls -ail可达到同样效果。

lsof -p 24583查看异常进程的详细信息。

image.gif

由文件描述符FD一项中的cwd(current work dirctory,即:应用程序的当前工作目录) 可知,异常进程路径指向了/data/app/web/www.xxx.xx/wp-content/uploads;且由txt可以看出程序代码已被删除。

8、继续查找,在异常进程的文件夹又发现两个异常文件dir94.php和include78.php。

ls -al /data/app/web/www.xxx.xx/wp-content/uploads

image.gif

9、将两个异常文件发送到本机查看review,确认为php的字节编码漏洞利用文件。同时在服务器上还发现了后缀为.ico的木马文件。

image.gif
image
image

参考链接:

Byte encoding exploits in PHP files

https://www.conetix.com.au/blog/byte-encoding-exploits-php-files

走近科学:如何一步一步解码复杂的恶意软件

http://www.freebuf.com/articles/system/145105.html

10、删除异常木马文件,同时杀死异常进程。再次查看服务器,没有重新生成异常进程。

rm -rf /data/app/web/www.xxx.xx/wp-content/uploads/dir94.php

rm -rf /data/app/web/www.xxx.xx/wp-content/uploads/dir94.php

kill -9 24583

三、问题分析

通过文件上传时间分析服务器网页日志文件,发现用户是通过上传ico文件,图片中含有php代码,利用Nginx的解析漏洞成功执行木马文件。将Nginx升级至最新版本,删除木马文件,问题解决!

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,001评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,210评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,874评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,001评论 1 291
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,022评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,005评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,929评论 3 416
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,742评论 0 271
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,193评论 1 309
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,427评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,583评论 1 346
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,305评论 5 342
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,911评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,564评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,731评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,581评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,478评论 2 352

推荐阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,650评论 18 139
  • 1、第八章 Samba服务器2、第八章 NFS服务器3、第十章 Linux下DNS服务器配站点,域名解析概念命令:...
    哈熝少主阅读 3,731评论 0 10
  • 一、确定问题 1、网站服务器CPU持续报警,先用top命令查看占用CPU的进程。 2、发现进程名字为annizod...
    道书简阅读 547评论 0 0
  • 架构师必须知道的26项PHP安全实践 PHP是一种开源服务器端脚本语言,应用很广泛。Apache web服务器提供...
    meng_philip123阅读 6,062评论 1 161
  • <站位:中>亲爱的头马小伙伴们,你做过什么三分钟热度的事情么?我的前半生(热点)一路走过来,做了很多三分钟热度的事...
    大萌在路上阅读 286评论 1 0