最近使用 ssh 登录服务器会出现一段 html 代码,请问是中毒了吗?我该怎么开始排查?

18 天前
 yvkm92
2463 次点击
所在节点    问与答
31 条回复
newaccount
17 天前
/etc/pam.d/setup 这个没问题?
InDom
17 天前
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIHrSa049hCfpMgn9NNIxokqfAEcHNMD9Gm1IZJ6PE3ZN

给我加服务器上,我帮你找 🐶
zizon
17 天前
修改下 bash profile 之类的,加几个 echo 确定是在 source profile 之前还是之后.

之后的就简单逐行排查下.

之前的话开个终端 tcpdump 一下非 ssh 端口的流量,看看是往哪里的请求.
拿到 ip 之后再 ss/netstat/ps 之类的脚本挂着看下触发的命令行是什么.
yvkm92
17 天前
@ysc3839 没搜索到关联的
yvkm92
17 天前
@BeautifulSoap 我用的是 termius ,我已经发邮件他们了,大概率不是这个问题,我已经用了好久了,如果有这个问题,理论上其他服务器也有才对
yvkm92
17 天前
@newaccount setup 只有下面的内容,没看懂
#%PAM-1.0
auth sufficient pam_rootok.so
auth include system-auth
account required pam_permit.so
session required pam_permit.so
yvkm92
17 天前
@InDom 公司的服务器,我不敢呢
yvkm92
17 天前
@zizon 我试试 tcpdump , 现在确认在 source profile 之前。
yvkm92
17 天前
@InDom 昨天提供工单给腾讯云那边检查,他们回复说是病毒导致的,也没有找到什么问题,然后叫我重装系统。目前系统没出现问题,所以还想挣扎一下。
msg7086
17 天前
你想挣扎什么?挣扎不用重装系统?如果攻击者有能力篡改 root 权限的文件的话,那对方早就能把操作系统的核心文件全给你替换成带毒文件了。系统你留着做攻击分析是可以,但不第一时间重装系统的话,你们公司的 IT 可以开掉了说实话。
yvkm92
17 天前
@msg7086 这个是测试的服务器,所以没选择第一时间重装,确实是有侥幸心理。 小公司没有 IT ,开发都有权限登录上去,管得比较松

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/1107967

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX