设为首页收藏本站

简体中文 繁體中文 English 日本語 Deutsch 한국 사람 بالعربية TÜRKÇE português คนไทย Français

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 64|回复: 12

一个长期没管的centos6机器被入侵了,root账户被修改为firefart

[复制链接]

318

主题

4347

回帖

9814

积分

论坛元老

积分
9814
发表于 2020-5-7 12:36:21 | 显示全部楼层 |阅读模式
本帖最后由 Satoshi 于 2020-5-7 12:37 编辑

一台CENTOS6的机器,就放了一个站,很久很久没登录,结果最近要连接一下一直连不上,我以为是记错密码了,修改密码时结果发现ROOT账户没了,被修改成了firefart账户,估计入侵很久了,但没影响网站访问,好像就只在网站目录上传了几个文本文件。
我密码设置挺复杂的,SSH端口也改了,装的lnmp.org的一键包和秋水的酸酸一键包,网站是DISCUZ,其他啥都没装,不知道是怎么被入侵的,是CENTOS6的漏洞还是装的程序有后门?MJJ们有遇到过吗

回复

使用道具 举报

66

主题

1049

回帖

2458

积分

金牌会员

积分
2458
发表于 2020-5-7 12:37:52 | 显示全部楼层
木有遇过,这么恐怖啊
回复

使用道具 举报

5

主题

102

回帖

257

积分

中级会员

积分
257
发表于 2020-5-7 12:40:05 | 显示全部楼层
买个便宜的机器当堡垒机 只允许服务器从堡垒机访问
回复

使用道具 举报

4

主题

132

回帖

322

积分

中级会员

积分
322
发表于 2020-5-7 12:53:33 | 显示全部楼层

pythonworld 发表于 2020-5-7 12:53

可能是mysql弱密码

没有呀,mysql密码也是复杂的随机密码
回复

使用道具 举报

318

主题

4347

回帖

9814

积分

论坛元老

积分
9814
 楼主| 发表于 2020-5-7 13:01:14 | 显示全部楼层

pythonworld 发表于 2020-5-7 12:53

可能是mysql弱密码

应该是这类情况

端口不是22
很难被攻破

即使22
8位密码
硬破,都是百亿次才能搞定
显然,不可能
回复

使用道具 举报

8

主题

222

回帖

516

积分

高级会员

积分
516
发表于 2020-5-7 12:53:00 | 显示全部楼层
做站没玩过,做蹄子就是一个密钥,风风雨雨七八年,还行
回复

使用道具 举报

6

主题

2213

回帖

4534

积分

论坛元老

积分
4534
发表于 2020-5-7 13:01:23 | 显示全部楼层

llyang 发表于 2020-5-7 13:01

应该是这类情况

端口不是22

mysql也是随机复杂密码
回复

使用道具 举报

318

主题

4347

回帖

9814

积分

论坛元老

积分
9814
 楼主| 发表于 2020-5-7 12:53:00 | 显示全部楼层
本帖最后由 llyang 于 2020-5-7 13:07 编辑

Satoshi 发表于 2020-5-7 13:03

mysql也是随机复杂密码


自动安装的mysql本身有弱密码,测试。

安装完成要删除测试账户等等!!!!!


应该是这样被注入了


[ol]
  • DELETE FROM mysql.db WHERE Db='test' OR Db='test\\_%';[/ol]复制代码
    用上面的代码,你谷歌就晓得了

    要删除一堆
  • 回复

    使用道具 举报

    8

    主题

    222

    回帖

    516

    积分

    高级会员

    积分
    516
    发表于 2020-5-7 13:01:30 | 显示全部楼层

    llyang 发表于 2020-5-7 13:04

    自动安装的mysql本身有弱密码,测试。

    安装完成要删除测试账户等等!!!!!
    [ol]
  • mysql_secure_installation[/ol]复制代码走一下就行了ssh爆破吧



  • 回复

    使用道具 举报

    0

    主题

    1

    回帖

    4

    积分

    新手上路

    积分
    4
    发表于 2020-5-7 13:03:00 | 显示全部楼层

    micms 发表于 2020-5-7 13:13

    ssh爆破吧

    不可能,一是我修改了SSH端口,而且我的密码是十几位的字母数字随机组合
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    Archiver|手机版|小黑屋|Discuz! X

    GMT+8, 2026-2-7 13:38 , Processed in 0.016107 second(s), 4 queries , Gzip On, Redis On.

    Powered by Discuz! X3.5

    © 2001-2025 Discuz! Team.

    快速回复 返回顶部 返回列表