最近使用 ssh 登录服务器会出现一段 html 代码,请问是中毒了吗?我该怎么开始排查? - V2EX
yvkm92

最近使用 ssh 登录服务器会出现一段 html 代码,请问是中毒了吗?我该怎么开始排查?

  •  1
     
  •   yvkm92 Jan 26, 2025 4739 views
    This topic created in 486 days ago, the information mentioned may be changed or developed.
    Supplement 1    Jan 26, 2025
    ssh 登录之后的输出: https://imgur.com/QcR9Zvd
    31 replies    2025-01-27 14:56:44 +08:00
    Donaldo
        1
    Donaldo  
       Jan 26, 2025
    代码不发出来?
    yvkm92
        2
    yvkm92  
    OP
       Jan 26, 2025
    不好意思,重新编辑一直被 block ,发不出
    yvkm92
        3
    yvkm92  
    OP
       Jan 26, 2025
    afn988
        4
    afn988  
       Jan 26, 2025
    bash -x
    用这个命令检查
    yvkm92
        5
    yvkm92  
    OP
       Jan 26, 2025
    已经在 chatgpt 的指导下,检查过
    1. service , 没发现异常
    2. ssh 相关的配置文件和 bash profile 等文件,也没发现问题
    3. 服务器没有找到可疑的文件
    目前没有什么思路,不知道有没有大佬指点一下
    yvkm92
        6
    yvkm92  
    OP
      Jan 26, 2025
    @afn988 好的,我试试
    yvkm92
        7
    yvkm92  
    OP
       Jan 26, 2025
    @afn988 没有看出有什么异常, 用这个命令登录 ssh user@hostname 'bash --norc --noprofile',也还会输出那段代码,说明和 bash 的配置文件应该没关系
    alvinbone88
        8
    alvinbone88  
       Jan 26, 2025
    检查一下/etc/pam.d/下面的文件,可能这里有问题
    Kite6
        9
    Kite6  
       Jan 26, 2025 via Android
    图床挂了看不到,如果是 ubuntu 的话可以看看 /etc/default/motd-news
    lxy42
        10
    lxy42  
       Jan 26, 2025 via Android
    看看是不是 ssh motd 或者 ssh banner
    ferock
        11
    ferock  
    PRO
       Jan 26, 2025 via iPhone
    登录执行 curl ?
    yvkm92
        12
    yvkm92  
    OP
       Jan 26, 2025
    @Kite6 centos7.6 的
    yvkm92
        13
    yvkm92  
    OP
       Jan 26, 2025
    @alvinbone88 这个目录下看着没有可疑文件,看时间都是 23 年以前的文件 https://imgur.com/undefined
    yvkm92
        14
    yvkm92  
    OP
       Jan 26, 2025
    @lxy42 系统是 centos7.6, motd 里面没内容,sshd_banner 也没有设置
    yvkm92
        15
    yvkm92  
    OP
       Jan 26, 2025
    @ferock 这个感觉很有可能,我要看看怎么定位到登录的之后执行了 curl
    yvkm92
        16
    yvkm92  
    OP
       Jan 26, 2025
    @yvkm92 我试了用 audit 审计日志,但是没抓到有执行 curl 的操作
    yvkm92
        17
    yvkm92  
    OP
       Jan 26, 2025
    @alvinbone88 https://imgur.com/8cI3lYX 里面没看出来有可疑的文件
    Licsber
        18
    Licsber  
       Jan 26, 2025
    你这个好奇怪啊 啥东西的输出也不太可能是一个 hello 和 index.js 吧
    蹲一个大佬破案
    ysc3839
        19
    ysc3839  
       Jan 27, 2025 via Android
    直接 grep -F index.js -r /
    BeautifulSoap
        20
    BeautifulSoap  
       Jan 27, 2025 via Android
    做了什么美化输出然后获取信息的网站挂了而且有本地缓存?
    newaccount
        21
    newaccount  
       Jan 27, 2025
    /etc/pam.d/setup 这个没问题?
    InDom
        22
    InDom  
       Jan 27, 2025   2
    ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIHrSa049hCfpMgn9NNIxokqfAEcHNMD9Gm1IZJ6PE3ZN

    给我加服务器上,我帮你找
    zizon
        23
    zizon  
       Jan 27, 2025
    修改下 bash profile 之类的,加几个 echo 确定是在 source profile 之前还是之后.

    之后的就简单逐行排查下.

    之前的话开个终端 tcpdump 一下非 ssh 端口的流量,看看是往哪里的请求.
    拿到 ip 之后再 ss/netstat/ps 之类的脚本挂着看下触发的命令行是什么.
    yvkm92
        24
    yvkm92  
    OP
       Jan 27, 2025
    @ysc3839 没搜索到关联的
    yvkm92
        25
    yvkm92  
    OP
       Jan 27, 2025
    @BeautifulSoap 我用的是 termius ,我已经发邮件他们了,大概率不是这个问题,我已经用了好久了,如果有这个问题,理论上其他服务器也有才对
    yvkm92
        26
    yvkm92  
    OP
       Jan 27, 2025
    @newaccount setup 只有下面的内容,没看懂
    #%PAM-1.0
    auth sufficient pam_rootok.so
    auth include system-auth
    account required pam_permit.so
    session required pam_permit.so
    yvkm92
        27
    yvkm92  
    OP
       Jan 27, 2025
    @InDom 公司的服务器,我不敢呢
    yvkm92
        28
    yvkm92  
    OP
       Jan 27, 2025
    @zizon 我试试 tcpdump , 现在确认在 source profile 之前。
    yvkm92
        29
    yvkm92  
    OP
       Jan 27, 2025
    @InDom 昨天提供工单给腾讯云那边检查,他们回复说是病毒导致的,也没有找到什么问题,然后叫我重装系统。目前系统没出现问题,所以还想挣扎一下。
    msg7086
        30
    msg7086  
       Jan 27, 2025
    你想挣扎什么?挣扎不用重装系统?如果攻击者有能力篡改 root 权限的文件的话,那对方早就能把操作系统的核心文件全给你替换成带毒文件了。系统你留着做攻击分析是可以,但不第一时间重装系统的话,你们公司的 IT 可以开掉了说实话。
    yvkm92
        31
    yvkm92  
    OP
       Jan 27, 2025
    @msg7086 这个是测试的服务器,所以没选择第一时间重装,确实是有侥幸心理。 小公司没有 IT ,开发都有权限登录上去,管得比较松
    About     Help     Advertise     Blog     API     FAQ     Solana     979 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 53ms UTC 19:43 PVG 03:43 LAX 12:43 JFK 15:43
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86