服务器被人从 redis 的漏洞注入了奇怪的东西 - V2EX
powa2005

服务器被人从 redis 的漏洞注入了奇怪的东西

  •  
  •   powa2005 Aug 21, 2020 3777 views
    This topic created in 2090 days ago, the information mentioned may be changed or developed.

    如题:有一台半闲置的服务器配了个 redis 服务。默认 6379 端口无密码可任意主机链接;

    某天发现 redis 里存了几个莫名的 backup 的 key,value 是一个 sh 的 url 的 sh 脚本。

    最终找到 http://xmr.ipzse.com:66/这个文件服务器,里面有端口扫描软件跟一些卸载阿里云,腾讯云防火墙的脚本。还有一些看不懂;

    问题来了,

    这些脚本在服务器运行后究竟在我服务器做了啥,对服务器有啥危害不,需要格式化整个服务器重启吗?

    目前没发现服务器有什么异常的情况;

    现在 redis 已经做了 requirepass 的设置,能防止此类情况再次发生吗?

    8 replies    2020-08-22 09:29:02 +08:00
    ZRS
        1
    ZRS  
       Aug 21, 2020
    建议重装
    wakzz
        2
    wakzz  
       Aug 21, 2020
    建议重装,你永远不知道被黑过的系统里被装了什么脚本和后门。以及检查一下同一个域下的其他主机,可能也被顺藤摸瓜黑进去了。
    opengps
        3
    opengps  
       Aug 22, 2020
    你不是做安全的大佬,一时半会发现不了全部影响,虽然你没什么重要业务,但这种情况还是重装比较省心
    redis 是个内网服务,不适合暴露在公网
    安全是个大问题,往往是几个弱点,组合起来就成了大灾难
    aulia
        4
    aulia  
       Aug 22, 2020 via iPhone
    大概率被挂挖矿木马,看看 crontab 里面有没有定时任务
    powa2005
        5
    powa2005  
    OP
       Aug 22, 2020
    @ZRS @wakzz @opengps 好的,谢谢建议;
    powa2005
        6
    powa2005  
    OP
       Aug 22, 2020
    @aulia 看了没有定时任务
    wjhjd163
        7
    wjhjd163  
       Aug 22, 2020 via Android
    肯定得重装啊
    redis 是重灾区,有无数方法达到挂马的效果
    无进程马之类的根本看不出来
    rb6221
        8
    rb6221  
       Aug 22, 2020 via iPhone
    对待安全,还是那句话,我说没问题你就不重装了吗?那出问题要不要我背锅啊。虽然这句话有点过,但是意思是那么个意思
    About     Help     Advertise     Blog     API     FAQ     Solana     2840 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 45ms UTC 15:34 PVG 23:34 LAX 08:34 JFK 11:34
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86