오늘 저는 Apache 웹 서버에서 비정상적으로 높은 요청 속도와 수신 네트워크 트래픽이 상당히 높은 것으로 나타났습니다. Apache의 mod_status 페이지를 확인한 결과 문제가되는 URL이 path에서 발견되었습니다 www.server.com/www/wp-includes/js/tinymce/plugins/wpautoresize/
. 그리고 실제로 몇 가지 해킹 된 (난독 화 된) PHP 스크립트를 발견했습니다.
www-data 사용자가 실행 한 이상한 프로세스도 발견했습니다.
www-data 7300 10.8 0.1 2122900 18768 ? Ssl Jul11 121:47 /usr/bin/host
확인 /proc/7300/cmdline
결과 실제로 이것이 원래 /usr/bin/host
바이너리임을 알 수있었습니다. netstat -anp
많은 HTTP 연결이 열렸으므로 바이너리가 남용되었다는 것을 보여주었습니다. debsums
이진 체크섬이 정상임을 확인했습니다. 프로세스가 www-data 사용자로 실행되었으므로 서버 자체가 손상되었다고 믿을 이유가 없었습니다.
이 바이너리는 어떻게 남용됩니까?
편집 : 이것은 광범위한 "손상된 서버를 처리하는 방법"질문입니다. 오히려 특정 유형의 학대에 대한 질문 (그리고 이미 답변)은 기술적으로 어떻게 수행되는지에 대한 질문입니다. 지금은 몇 년 동안 야생 상태 인 것으로 보이며 (2012 년 이전의 스레드 및 질문) 이번 주에이 문제가 발생했습니다.