您的位置:首页 > 新闻 > 热点要闻 > Linux服务器应急响应(下)

Linux服务器应急响应(下)

2024/10/5 14:57:22 来源:https://blog.csdn.net/m0_53008479/article/details/142028830  浏览:    关键词:Linux服务器应急响应(下)

目录

    • 介绍
    • 步骤

介绍

Linux alias命令用于设置指令的别名。

用户可利用alias,自定指令的别名。若仅输入alias,则可列出目前所有的别名设置。alias的效力仅及于该次登入的操作。若要每次登入是即自动设好别名,可在.profile或.cshrc中设定指令的别名。

软连接后门的原理是利用了PAM配置文件的作用,将sshd文件软连接名称设置为su,这样应用在启动过程中他会去PAM配置文件夹中寻找是否存在对应名称的配置信息(su),然而 su 在 pam_rootok 只检测uid 0 即可认证成功,这样就导致了可以使用任意密码登录

步骤

输入alias,可以看到很多都被修改为了pintf ""
在这里插入图片描述

在top命令中,cpu并无异常,查看计划任务crontab

top

在这里插入图片描述

sudo crontab -l

在这里插入图片描述

查看相应的文件,.b4nd1d0placi
在这里插入图片描述
在这里插入图片描述

.b4nd1d0文件中存在公共矿池的url
在这里插入图片描述
在这里插入图片描述

删除两个文件和别名(输入unalias -a)后,重启服务器仍存在,可能存在永久修改别名的情况
查看/home/zyr/.bashrc的文件,发现可疑的别名修改文件source /var/tmp/.SQL-Unix/.SQL/.db
在这里插入图片描述

查看/var/tmp/.SQL-Unix/.SQL/.db文件,是修改别名的文件
在这里插入图片描述

切换到root用户,打开.bashrc文件
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

查看/usr/.SQL-Unix/.SQL/.db文件,也是修改别名的文件
在这里插入图片描述

清除.bashrc和修改别名的文件后重启服务器,开机无错误提示,输入alias命令不显示任何信息,即代表alias命令正常
在这里插入图片描述

reboot

在这里插入图片描述
在这里插入图片描述

/etc/passwd文件中可以看到后门账户
在这里插入图片描述

查看zyr用户是否有ssh后门,已经被写入了ssh公钥后门
在这里插入图片描述
在这里插入图片描述

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com