安全运维

服务器安全问题处置过程

2018-06-05  本文已影响25人  道书简

一、确定问题

image.png

发现进程路径在其中一个网站下,将此进程文件发送到远程主机分析,发现已经加密。

image.png image.png image.png

二、应急处理

图片2.jpg

三、分析问题

image.png 图片3.jpg 图片5.jpg 图片6.jpg image.png 图片7.jpg
攻击思路分析:
  • 在后台日志中发现大量的针对后台登录地址的爆破记录
  • 攻击者爆破后台管理员登录密码,新建多个管理员用户
  • 上传修改过的主题文件,主题中包含挖矿木马
  • 木马自动生成挖矿连接程序并执行
  • 连接代理地址进行挖矿,占用CPU,主机报警
  • 木马被清除后继续攻击者继续登录后台上传新的木马文件

四、解决问题

五、安全建议

disable_functions = passthru,exec,system,chroot,chgrp,chown,shell_exec,proc_open,proc_get_status,ini_alter,ini_restore,dl,openlog,syslog,readlink,symlink,popepassthru,stream_socket_server,fsocket,phpinfo
上一篇下一篇

猜你喜欢

热点阅读