合规国际互联网加速 OSASE为企业客户提供高速稳定SD-WAN国际加速解决方案。 广告
[TOC] ## 溯源分析 ### 分析任务文件 task.sh * 查看文件上传时间 ``` ls -l /tmp/task.sh ``` ``` -rwxr-xr-x 1 root root 48 1月 12 18:31 /tmp/task.sh ``` * 发现权限为 root ,说明攻击者以 root 账户登录,很有可能 root 账户密码被攻破 ### 查看登陆日志 * 查看登陆成功日志 ``` last -f /var/log/wtmp ``` * 查看登陆失败日志 * 如果同一时间存在大量的登陆失败日志,可能是存在SSH爆破,上面会显示着攻击者的IP地址 ``` last -f /var/log/btmp ``` 根据登陆时间和方式进行判断 ### 总结 * 爆破时间: Wed Jan 12 18:25 * 爆破账户: root、admin等,最后成功爆破出root账户的密码 * 攻击者IP:xxx.xxx.xxx.115 * 可疑IP: xxx.xxx.xxx.115 成功爆破出系统xxx.xxx.xxx.104 的 root账户的密码,并且留 crontab隐藏后门,任务执行文件 /root/task.sh