今天翻 nginx 日志发现了远程代码执行攻击 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
vituralfuture
V2EX    信息安全

今天翻 nginx 日志发现了远程代码执行攻击

  •  
  •   vituralfuture 2024-05-18 20:07:27 +08:00 3887 次点击
    这是一个创建于 518 天前的主题,其中的信息可能已经有所发展或是发生改变。

    今天闲着没事上了我的新加坡服务器,看看访问我网站的用户用的什么 UA

    zcat access.log.*.gz | cut -d '"' -f6 | grep -v '^-$' | grep -v 'Mozilla' | sort | uniq -c | sort -k1,1n 

    不用 Mozllia 就相当于宣布自己不是人类,最多的是Go-http-client/1.1其次是curl/7.54.0,估计都是一些自动化扫描工具,其中有一个 UA 非常奇怪

    开头类似于一种模板插值语法,末尾疑似 Base64
    拿去 base64 解码一下,果然不是好东西 根据架构下载对应二进制,然后执行这个二进制

    下载后果然是可执行

    尝试分析一下 很奇怪的东西,反汇编不管用,也没有常见的 elf 段
    使用strings命令看看内嵌的字符串,大部分都是乱码 似乎还加壳了

    不禁感慨互联网黑产真可怕,哪天被黑了也完全不奇怪!

    11 条回复    2024-05-19 01:17:34 +08:00
    levelworm
        1
    levelworm  
       2024-05-18 20:11:58 +08:00 via Android
    string 看不出来东西估计就是加密了。看看能不能解开来。。。
    Lentin
        2
    Lentin  
       2024-05-18 20:20:10 +08:00   1
    log4j 的漏洞吧……
    seers
        3
    seers  
       2024-05-18 20:25:38 +08:00
    upx -d 可以直接脱壳,看了下是个挖矿病毒,里面很多加密货币相关字符串
    pingdog
        4
    pingdog  
       2024-05-18 20:29:15 +08:00 via Android
    这些都是自动化脚本小子

    捕获真人攻击要上蜜罐
    Drliehuo
        5
    Drliehuo  
       2024-05-18 21:21:14 +08:00
    我一般是屏蔽 Go-http-client ,curl 、apache 等 ua ,特定的 ua 只允许管理员测试访问/div>
    LeeReamond
        6
    LeeReamond  
       2024-05-18 21:49:24 +08:00
    @Drliehuo 老哥怎么实现的,nginx 有特定的插件吗?
    david98
        7
    david98  
       2024-05-18 21:54:49 +08:00
    @LeeReamond 加个 lua 模块
    asm
        8
    asm  
       2024-05-18 22:50:40 +08:00
    门罗币挖矿的。。。
    Kinnice
        9
    Kinnice  
       2024-05-19 00:23:36 +08:00 via Android
    R4rvZ6agNVWr56V0
        10
    R4rvZ6agNVWr56V0  
       2024-05-19 00:58:23 +08:00
    常规操作。司空见惯。
    ashong
        11
    ashong  
       2024-05-19 01:17:34 +08:00 via iPhone
    fail2ban 读日志 ban 掉
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2587 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 24ms UTC 07:59 PVG 15:59 LAX 00:59 JFK 03:59
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86