Score:1

วิธีค้นหาผู้ใช้ linux ที่ส่งแพ็กเก็ต

ธง in

เซิร์ฟเวอร์ของเราถูกโจมตี และเราต้องการทราบว่าบัญชีใดที่ส่งข้อความค้นหาที่เป็นอันตรายจากเซิร์ฟเวอร์ของเรา ฉันใช้ tcpdump เพื่อรับสิ่งนี้:

 our.host.net.48194 > box5596.bluehost.com.http: ค่าสถานะ [P.], cksum 0x0bf8 (ไม่ถูกต้อง -> 0x5061), seq 0:741, ack 1, ชนะ 229, ตัวเลือก [nop,nop,TS val 260555861 ecr 3817788688], ความยาว 741: HTTP, ความยาว: 741
    โพสต์ /xmlrpc.php HTTP/1.1
    โฮสต์: www.devynamaya.com
    User-Agent: Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0
    ความยาวเนื้อหา: 484
    ประเภทเนื้อหา: แอปพลิเคชัน/x-www-form-urlencoded
    ยอมรับการเข้ารหัส: gzip
    การเชื่อมต่อ: ปิด
    
    <?xml version="1.0"?><methodCall><methodName>system.multicall</methodName><params><param><value><array><data><value><struct><member><name> ชื่อเมธอด</name><value><string>wp.getUsersBlogs</string></value></member><member><name>params</name><value><array><data><value>< อาร์เรย์><data><value><string>ผู้ดูแลระบบ</string></value><value><string>รหัสผ่าน123</string></value></data></array></value></data ></array></value></member></struct></value></data></array></value></param></params></methodCall>[!http]

ในทางกลับกัน ฉันติดตั้งเครื่องมืออื่นๆ เช่น หอย, chrootkit , rkhunter ...เป็นต้น และสำหรับแพ็กเก็ต tcpdump ฉันใช้ ไวร์ชาร์ค.

ปัญหาคือฉันไม่พบผู้ใช้ที่ส่งแพ็คเก็ตนั้น ดังนั้นฉันจึงสามารถระงับบัญชี cpanel ของพวกเขาได้

มีเครื่องมือที่ช่วยติดตามบัญชีที่ถูกบุกรุกหรือไม่? เรามีผู้ใช้หลายร้อยคนบนเซิร์ฟเวอร์นี้ และมันก็เหมือนกับการงมเข็มในมหาสมุทร

การวิเคราะห์แพ็กเก็ตจะไร้ประโยชน์หากฉันไม่รู้ว่าไคลเอ็นต์รายใดมีเว็บไซต์ที่ถูกบุกรุก

ขอบคุณ !

in flag
หากคุณมีระบบที่ถูกบุกรุก คุณควรติดตั้งใหม่ บางทีคุณสามารถใช้ `iptables` เพื่อทำการบันทึก https://serverfault.com/q/627824/187998
djdomi avatar
za flag
สิ่งนี้ตอบคำถามของคุณหรือไม่ [ฉันจะจัดการกับเซิร์ฟเวอร์ที่ถูกบุกรุกได้อย่างไร](https://serverfault.com/questions/218005/how-do-i-deal-with-a-compromised-server)
SmootQ avatar
in flag
@djdomi ฉันไม่รู้ว่ามันตอบคำถามของฉันหรือไม่ แต่ฉันจะตรวจสอบและดูสิ่งที่แนะนำในคำตอบ ขอบคุณมากสำหรับการอ้างอิง ดีที่สุด !
SmootQ avatar
in flag
@NiKiZe เรากำลังพิจารณาที่จะโอนย้ายบัญชีไปยังเซิร์ฟเวอร์อื่น แต่เราควรพยายามแก้ไขปัญหากับเซิร์ฟเวอร์นี้ก่อนที่จะดำเนินการนั้น .. นอกจากนี้ยังมีปัญหาอื่น แม้ว่าเราจะย้ายบัญชี บัญชีบางส่วนจะยังคงติดไวรัส ดังนั้นเราจึงต้องระวัง
Score:2
ธง in

บัญชี/เซิร์ฟเวอร์ที่ถูกบุกรุกส่วนใหญ่มักจะมีมัลแวร์อยู่ภายใน ซึ่งส่งข้อความค้นหาที่เป็นอันตราย สแปมอีเมลไปยังไฟล์ที่ติดไวรัส ฯลฯ การวิเคราะห์แพ็กเก็ตอาจเป็นเรื่องยากและไร้ประโยชน์ ณ จุดนี้

สิ่งที่คุณทำได้คือสแกนไดเร็กทอรีรูทเอกสารของผู้ใช้ด้วย มัลเด็ต

ฉันเคยใช้ maldet มาก่อน มันเป็นเครื่องมือที่ยอดเยี่ยมที่มีฐานข้อมูลลายเซ็นของตัวเอง ซึ่งใช้ clamav เป็นเครื่องมือ เมื่อมีการติดตั้งและใช้งาน clamav

SmootQ avatar
in flag
ขอบคุณมากสำหรับคำตอบที่ดีของคุณ ฉันได้ยินเกี่ยวกับ maldet และยังไม่ได้ลอง ฉันจะตรวจสอบให้แน่ใจ ขอบคุณ !

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา