日韩无码专区无码一级三级片|91人人爱网站中日韩无码电影|厨房大战丰满熟妇|AV高清无码在线免费观看|另类AV日韩少妇熟女|中文日本大黄一级黄色片|色情在线视频免费|亚洲成人特黄a片|黄片wwwav色图欧美|欧亚乱色一区二区三区

RELATEED CONSULTING
相關咨詢
選擇下列產品馬上在線溝通
服務時間:8:30-17:00
你可能遇到了下面的問題
關閉右側工具欄

新聞中心

這里有您想知道的互聯(lián)網營銷解決方案
程序員,請不要搶系統(tǒng)管理員的飯碗

收到哥們一條短信,內容如下:

創(chuàng)新互聯(lián)專業(yè)為企業(yè)提供依安網站建設、依安做網站、依安網站設計、依安網站制作等企業(yè)網站建設、網頁設計與制作、依安企業(yè)網站模板建站服務,10余年依安做網站經驗,不只是建網站,更提供有價值的思路和整體網絡服務。

還有就是海淀分局發(fā)了函給我們,要求服務器維護方修復漏洞,并且提供后臺漏洞文件,和漏洞攻擊日志。都要存檔下周一讓我?guī)У胶5矸志帧?/p>

看來問題嚴重,趕緊電話過去問。然后要了系統(tǒng)信息和登錄權限。

登錄系統(tǒng),首先查看系統(tǒng)進程,其輸出如下(節(jié)省篇幅,略掉部分):

從輸出可以明顯看出兩個問題,一個是偷懶用lampp套件,而一個明顯被入侵了。Lampp這樣的套件,安裝起來是很省事,但后期維護卻非常的不省事。就使用習慣而言,有經驗的系統(tǒng)管理員,很少有用lampp套件在生產環(huán)境,因此,使用lampp套件的絕大部分是一些搶系統(tǒng)管理員飯碗的程序員了。要知道,任何事情都有兩面性,前邊省事,后邊必然費事;反之,前邊費事,未來就省事。一些程序員圖省事,以為執(zhí)行一個安裝指令就完事大吉,而不會去探究實質,一旦出故障,要從一堆混亂的配置里做修正,對于一個沒多少經驗的人來說,絕對是費時費力。

接下來,再來看木馬大概做什么動作。先記下前邊可疑進程的進程號,然后執(zhí)行命令

netstat -anp| grep 20904 ,其輸出如下:

 
 
  1. tcp         0      0  202.165.183.178:12273        202.0.190.89:80              ESTABLISHED 20904/s64           
  2. tcp         0      0  202.165.183.178:30215        202.0.188.113:80             ESTABLISHED 20904/s64           
  3. tcp       255      0  202.165.183.178:25725        86.149.147.85:8686           CLOSE_WAIT  20904/s64           
  4. tcp         0      0 202.165.183.178:25998       202.0.38.31:80              ESTABLISHED 20904/s64           
  5. tcp         0      0  202.165.183.178:52828        202.0.188.105:80             ESTABLISHED 20904/s64           
  6. tcp         0      0  202.165.183.178:33785        202.0.188.33:80             ESTABLISHED  20904/s64

這個輸出,可以了解本機正把流量引向202.0.190.89、202.0.38.31等地址。這個操作,有可能是打流量,也可能是去下載程序,或者引入盜鏈。

惡意的猜猜,這個程序員會不會也喜歡用root帳號連數據庫呢?先找網站根文檔的位置,執(zhí)行 grep DocumentRoot httpd.conf,得到路徑是 /opt/lampp/htdocs ;進入這個目錄,進赫然發(fā)現(xiàn)文件config.php,打開它吧,my god,部分內容如下(為了真實再現(xiàn),這里連亂碼都沒處理,直接粘貼):

 
 
  1.  
  2. /*
  3.          [SupeSite] (C) 2007-2009 Comsenz Inc.
  4.          $Id: config.new.php 10885 2008-12-30 07:47:03Z zhaofei $
  5. */
  6.  
  7. $_SC = array();
  8.  
  9. //--------------- SupeSite?? ---------------
  10. $_SC['dbhost'] = 'localhost';                                    //SupeSite????α?(?°?±?μ?ocalhost)
  11. $_SC['dbuser']  = 'root';                                         //SupeSite?????§?
  12. $_SC['dbpw'] = 'wscykjw2010';                                           //SupeSite?????
  13. $_SC['dbname'] = 'wscykjw2013';                                          //SupeSite????
  14. $_SC['tablepre'] = 'supe_';                                      //SupeSite±???(2?????μ??????)
  15. $_SC['pconnect'] = 0;                                           //SupeSite?????á???0=1?? 1=′
  16. $_SC['dbcharset'] = 'utf8';//SupeSite????·
  17.  
  18. $_SC['siteurl'] = '';                                            //SupeSite3????μ?RL·???·?£???? http:// ?a?μ??URL£????????RL?£?β2????/?£?1¨??ˉ???α±??¤О??a http://www.yourwebsite.com/supesite  ??
  19.  
  20. //--------------- Discuz!?? ---------------
  21. $_SC['dbhost_bbs'] = 'localhost';                                //Discuz!??????α??£???μ?iscuz!???SupeSite??ê?1????MySQL·??±£t???£?1·???2??μ?ySQL·?дDiscuz!????μ??3?ySQL·
  22. $_SC['dbuser_bbs']  = 'root';                                 //Discuz!?????§?
  23. $_SC['dbpw_bbs'] = 'wscykjw2010';                                                //Discuz!?????
  24. $_SC['dbname_bbs'] = '';                                         //Discuz!????(?1upeSite°2???????t??′??
  25. $_SC['tablepre_bbs'] = 'cdb_';                                   //Discuz!±???
  26. $_SC['pconnect_bbs'] = '0';                                      //Discuz!?????á???0=1?? 1=′
  27. $_SC['dbcharset_bbs'] =  'utf8';//Discuz!????·
  28. $_SC['bbsver'] = '';                                            //??°汾(??Discuz!??μ?汾£?=?£o7)
  29.  
  30. $_SC['bbsurl'] = '';                                             //??URLμ?·?£????http://?a?μ??URL£????????RL?£?β2????/
  31. $_SC['bbsattachurl'] = '';                                       //??????URLμ?·(???3???????????£??1?ā??3?????愿?£????????)
  32.  
  33. //--------------- UCenter HOME??  ---------------
  34. $_SC['dbhost_uch'] = 'localhost';                               //UCenter  HOME????α?
  35. $_SC['dbuser_uch'] = 'root';                                    //UCenter  HOME?????§?
  36. $_SC['dbpw_uch'] = 'wscykjw2010';                                                //UCenter HOME?????
  37. $_SC['dbname_uch'] = '';                                         //UCenter HOME????
  38. $_SC['tablepre_uch'] = 'uchome_';                               //UCenter  HOME±???
  39. $_SC['pconnect_uch'] = '0';                                      //UCenter HOME?????á???0=1?? 1=′
  40. $_SC['dbcharset_uch'] = 'utf8';//UCenter  HOME????·
  41.  
  42. $_SC['uchurl'] = '';                                             //UCenter HOME URLμ?·?£????http://?a?μ??URL£????????RL?£?β2????/
  43. $_SC['uchattachurl'] = '';                                       //UCenter HOME ????URLμ?·(???3?????????£??1?ā??????愿?£????????)

果然有程序員風格,好可愛的root帳號啊!

還記得程序員愛用的一招:目錄權限所有用戶可讀可寫可執(zhí)行,也就是777了。幸虧不是中國人發(fā)明的計算機,不然會是999了。到網站根目錄/opt/lampp/htdocs,執(zhí)行一下 pwd 確認一下,接著執(zhí)行 ls –al 輸出如下:

 
 
  1. total 2724
  2. drwxrwxrwx 29 root   root       4096 Jun 21 22:15 .
  3. drwxr-xr-x 20 root   root       4096 Jul 29  2013 ..
  4. drwxr-xr-x  2 nobody nobody    4096 Jun 15 06:49 ...
  5. -rwxrwxrwx  1 root    root     16384 Jul 18  2013 .config.php.swp
  6. -rwxrwxrwx  1 root    root       190 Jul 22  2013 .htaccess
  7. -rw-r--r--  1 root    root         8 Jul 29  2013 1.html
  8. -rwxrwxrwx  1 root    root   1123419 Jan  1   2012 1.mp3
  9. -rwxrwxrwx  1 root    root     70814 Dec 16  2011 1.swf
  10. drwxrwxrwx  5 root    root      4096 Jul 28  2013 admin
  11. -rwxrwxrwx  1 root    root      5454 May 27  2010 admincp.php
  12. -rwxrwxrwx  1 root    root      2106 Mar  9   2009 announcement.php
  13. drwxrwxrwx  2 root    root      4096 Jul 28  2013 api
  14. drwxrwxrwx  7 root    root      4096 Feb 24 15:18  attachments
  15. -rwxrwxrwx  1 root    root       848 Dec 31  2008 batch.ad.php
  16. -rwxrwxrwx  1 root    root      9703 Sep 22  2009 batch.comment.php
  17. -rwxrwxrwx  1 root    root     10912 Sep 23  2009 batch.common.php
  18. -rwxrwxrwx  1 root    root      1689 Sep 16  2009 batch.download.php
  19. -rwxrwxrwx  1 root    root      6639 Feb 25  2009 batch.epitome.php
  20. -rwxrwxrwx  1 root    root       266 Mar 25  2009 batch.formhash.php
  21. -rwxrwxrwx  1 root    root      3372 Dec 31  2008 batch.html.php
  22. -rwxrwxrwx  1 root    root      4491 Feb 18  2009 batch.insertimage.php
  23. -rwxrwxrwx  1 root    root      2630 Dec 31  2008 batch.javascript.php
  24. -rwxrwxrwx  1 root    root      3261 Oct 22  2009 batch.login.php
  25. -rwxrwxrwx  1 root    root      3218 Sep 16  2009 batch.modeldownload.php
  26. -rwxrwxrwx  1 root    root      6842 Sep 22  2009 batch.panel.php
  27. -rwxrwxrwx  1 root    root     12100 Aug 31  2009 batch.postnews.php
  28. -rwxrwxrwx  1 root    root      3534 May 27  2010 batch.search.php
  29. -rwxrwxrwx  1 root    root      2360 Sep 22  2009 batch.secboard.php
  30. -rwxrwxrwx  1 root    root      1555 Nov  4   2009 batch.tagshow.php
  31. -rwxrwxrwx  1 root    root      3027 Feb 18  2009 batch.thumb.php
  32. -rwxrwxrwx  1 root    root     14074 Aug 31  2009 batch.upload.php
  33. -rwxrwxrwx  1 root    root      1942 Aug 31  2009 bbs.php
  34. ……………………..余下省略……………………………….

My god,這位程序員好可愛啊!黑客很感謝你的。

請注意看輸出的目錄,有一個目錄是… ,注意喲,是3個點,很可疑,同時也很容易把人迷惑。相信要迷惑這位可愛的程序員,那是不在話下了。進去看看,喲西,好多文件呢:

 
 
  1. -rw-r--r-- 1 nobody nobody   8008 May 23 06:47 cb2.php
  2. -rw-r--r-- 1 nobody nobody 468348 Jan  1   1970 index.html
  3. -rw-r--r-- 1 nobody nobody   6186 May 23 06:47 old.txt
  4. -rw-r--r-- 1 nobody nobody   5948 May 23 06:47 old2.txt
  5. -rw-r--r-- 1 nobody nobody   1289 May 23 06:47 pass.txt
  6. -rwxr-xr-x  1 nobody nobody  20044 May 23 06:47 s64
  7. -rw-r--r-- 1 nobody nobody   1711 May 23 06:47 user.txt
  8. -rw-r--r-- 1 nobody nobody    149 Jun 15 11:12 vulnerables.txt
  9.  

記得前邊的進程,有個s64,它就藏在這里了。記得用find搜一下,看其它地方還有沒有。打開幾個文件看了一下,全是與木馬相關的文件。

閑著沒事,再幫他看看系統(tǒng)帳號,有幾行也不對勁,其內容為:

 
 
  1. dovecot:x:101:104::/home/dovecot:/bin/bash
  2. nx:x:102:105::/usr/NX/home/nx:/usr/NX/bin/nxserver
  3. webmaster:x:3004:100::/home/webmaster:/bin/bash

翻一下他的歷史記錄,有一行內容為 806  /usr/local/mysql/bin/mysqldump -uroot -pwscykjw > /opt/sql.sql 。這個直接把root密碼寫在命令行參數里,你這樣圖省事,黑客進來也省事啊,不用再費勁,就直接拿庫了。

這里拿一個被入侵的網站做例子,幾乎該犯的錯誤,都犯了。希望沒經驗的程序員,不要輕易跨界搶系統(tǒng)管理員的飯碗,你留下的爛攤子,還得系統(tǒng)管理員來收拾的。謝謝!

博文地址:http://sery.blog./10037/1429418


新聞標題:程序員,請不要搶系統(tǒng)管理員的飯碗
網站地址:http://www.5511xx.com/article/djjsdds.html