主 题:分享一例昨天排查出来的服务器入侵事件
发 布 者:Elias
标签分类: 日常
时 间:2026-09-30 09:29:22
内容预览:昨天想给我的vmiss hk小鸡装个自用adguardhome,docker+nginx部署,一开始xxx.example.com 可以直接打开这个adguardhome,后来考虑到怕被国内探测到,使用xxx.example.com/pass 作为后台管理路径,并关闭53端口。调试时f12 发现有异常的外站请求,觉得不对劲,让ai查了一下,然后果断重装。密码是vmiss自动生成的一堆字符。经过对系统日志、文件时间戳、内核日志及进程历史的联合回溯,已经还原出完整的入侵与潜伏时间线:──────一、 核心入侵链路还原这是一起典型的 “早期植入远控后门 ➔ 长期潜伏 ➔ 下发内核级 Rootkit 加固 ➔ 远程下发 Web流量劫持模块(挂马博彩跳转)” 的多阶段攻击:[阶段一:2026年7月8日]入侵突破 ➔ 植入初始后门 (qemu-system-fpm %26 integrity) │[阶段二:2026年8月10日]后门提权 ➔ 编译加载内核 Rootkit (fs_notify_kern) 隐藏进程 ➔ 植入容器监控器 (usbnotify) ➔ chattr +i防删锁│[阶段三:2026年9月27日 19:26]C2 远控下发更新 ➔ 部署流量劫持套件 (sysbase + eBPF 探针)│[阶段四:今天 2026年9月29日 19:47]用户启动 Nginx 容器 ➔ usbnotify 自动捕获并篡改容器二进制 ➔ sysbase 实时注入 jump.js──────二、 详细攻击细节分析它是怎么进来的?(突破口)• 高危风险:SSH 22 端口允许密码登录:检查发现系统的 /etc/ssh/sshd_config 中配置了 PasswordAuthentication yes,且端口为公网默认的22。journalctl 系统日志中充斥着成千上万条来自全球各地的
直达链接: https://www.nodeseek.com/post-956369-1
 
 
Back to Top