1. 程式人生 > >新弄的香港VPS被黑客入侵,特此記錄

新弄的香港VPS被黑客入侵,特此記錄

昨天:

遠端時,發現VPS的某個程序異常:VPS的XenGuestAgent.exe程序竟然吃了1G虛擬記憶體。

雖然知道這程序不正常,但是這程序資訊非常少,只能結束掉處理。 

今天: 

又上去看了一下,突然看到這程序又佔了1G虛擬記憶體。

更一看,發現存在數字型的程序名稱,一看就知道伺服器中掃了,掛了。

於是發現了:

1:工作管理員裡的連線使用者,多了一個陌生的user正在連結,我二話不說就斷開該使用者的連結,登出該賬號的連結。

2:在計算機管理-本地使用者組裡,發現了4-5個被新建的賬號,一一刪除了。

3:程序裡N個陌生程序,結束了,包括多個cmd.exe,多個ntsd.exe

程序檔案: ntsd or ntsd.exe

程序名稱: Symbolic Debugger for Windows 。ntsd.exe是Microsoft Windows 2000(Microsoft Windows XP)系統自帶的使用者態除錯工具。可用它結束掉除System、SMSS.EXE、CSRSS.EXE以外的所有程序。該程式經常被病毒利用,用來強制結束防毒軟體程序。

4:檢視系統服務,竟然有四五個程序,系統級別的,還無法直接停止的那種:

 

5:查看了C盤,一堆牛B的工具存在,從修改日期看,好像中招幾天了:

 

究竟黑客是從哪入侵的?

我查了事件日誌,發現沒有登陸連線日誌。

於是我開始了以下猜測:

1:VPS不正常的那個程序有漏洞?

2:伺服器有補丁沒更新?(vps新弄時,我就把自動更新給停了)

3:網站?

4:資料庫?

問題1:VPS的XenGuestAgent.exe程序 引發的?

人家提供商說:

幾百臺VPS在執行,要是VPS的虛擬程序有問題,那肯定是一堆受到入侵,不會是你單獨一個。

說的很有理,好像這麼一回事,但是XenGuestAgent.exe為啥佔這麼大虛擬記憶體沒人能解釋。

問題2: 伺服器有補丁沒更新?(vps新弄時,我就把自動更新給停了)

由於我vps作業系統執行時就把補丁更新給停了,於是我問vps提供商:

自帶的作業系統,預設補丁都打上的吧。

對方回覆:補丁打到上系統的那天,新的香港VPS上了半年,補丁也就是半年前。

我想:win2003都N年前的系統,老一輩的漏洞補丁早就補了,半年裡應該沒啥新漏洞,有估計也是難度很高的,一般真黑客怎麼會弄這麼個vps這麼有難度。

問題3:網站?

網站資料庫操作用的CYQ.Data,基本所有操作都有強過濾系統,SQL注入不存在。

倒是本人開了個後臺sqlexe頁面,不過頁面也改過名字,雖然可以執行任意語句,不過頁面名稱只有自己知道,執行前也需要新的密碼,我還特意執行了一條:

拋異常,看來預設sp4也做了相應功課:

 

4:資料庫?

突然意識到什麼,這個vps放了個臨時站,資料庫沒弄什麼許可權,連sa的密碼也是弱口令,到資料庫一看,果然中招了:

好像這黑客給我留了這個賬號提示,不然真要猜死人~~~~

大體得到了黑客入侵的入口:SA弱口令,從這裡為突破口入侵了。

好了,特此記錄,晚點該重灌系統了。 

相關推薦

香港VPS黑客入侵特此記錄

昨天:遠端時,發現VPS的某個程序異常:VPS的XenGuestAgent.exe程序竟然吃了1G虛擬記憶體。 雖然知道這程序不正常,但是這程序資訊非常少,只能結束掉處理。  今天: 又上去看了一下,突然看到這程序又佔了1G虛擬記憶體。更一看,發現存在數字型的程序名稱,一

dede織夢如何防止黑客入侵滲透?

程序 滲透 con 可能 自己 模塊 新的 tro 系統數據庫 dede精簡設置篇:避免被hack註射掛馬 精簡設置篇:不需要的功能統統刪除。比如不需要會員就將member文件夾刪除。刪除多余組件是避免被hack註射的最佳辦法。將每個目錄添加空的index.html,

時常黑客攻擊看我如何做好防禦?

添加 可能 exe col net 日誌 sys 文本 table 前言:習慣性每天都看阿裏雲日誌,發現有個IP每天都來嘗試攻擊我服務器,然後就有了下文。 X.X.X.78這個IP地址,每天都來嘗試搞我服務器。當然,咱們也不能慫,對吧? 通過直接訪問IPX.X.X.78得

Linux伺服器黑客攻擊安全檢查方法

一、檢查系統密碼檔案,檢視檔案修改日期 # ls -l /etc/passwd   二、檢視 passwd 檔案中有哪些特權使用者 # awk -F: '$3==0 {print $1}' /etc/passwd   三、檢視系統裡有沒有空口令帳戶 #

月下載量千萬的 npm 包黑客篡改Vue 開發者可能正在遭受攻擊

轉載請註明出處:葡萄城官網,葡萄城為開發者提供專業的開發工具、解決方案和服務,賦能開發者。 【年末促銷】葡萄城 2018 歲末福利火熱放送中  原文轉載自 微信公眾號 justjavac 早起看手機,結果發現我的微信群炸了,未讀訊息 999+,大家都在討論 event-

知名問答網站 Quora 遭黑客入侵竊取約1億使用者資訊

   12月4日訊息,據外媒報道,美國知名的線上問答網站 Quora 週一晚間表示,黑客侵入了該網站的一個系統,竊取了大約1億使用者的資訊。 Quora CEO AdamD'Angelo 在一篇部落格文章中說,公司上週發現,一個惡意的第三方未經授權訪問了該公司的一個系統。包括使

NASA伺服器黑客攻擊員工資訊曝光

美國國家航空航天局(NASA)已確認其伺服器之一在10月被黑客攻擊,包括社會安全號碼在內的一些員工細節暴露給攻擊者。 在12月18日釋出的通知中,美國國家航空航天局表示,他目前正在通知那些細節可能受到損害的員工。調查已經開始,但NASA表示社會安全號碼和其他個人身份資訊儲存在違反的伺服器上。 “在發現這些

美國男子電腦黑客入侵 卻對他說“很感激”

來自亞利桑那州的Andy Gregg在聽到一個陌生人通過他的Nest智慧攝像頭對他說話了嚇了一跳,對方告訴Andy,他的密碼在網上被洩露後,這個小裝置已經遭到了破壞,這將他暴露在一個由惡意網路攻擊者組成的全球網路面前。 這個安全攝像頭可以連線網際網路,並提供24小時直播,攝像頭和麥克風可以讓人在家門口與人交

快速自檢電腦是否黑客入侵過(Windows版)

我們經常會感覺電腦行為有點奇怪, 比如總是開啟莫名其妙的網站, 或者偶爾變卡(網路/CPU), 似乎自己"中毒"了, 但X60安全衛士或者X訊電腦管家掃描之後又說你電腦"非常安全", 那麼有可能你已經被黑客光顧過了. 這種時候也許要專業的取證人員出場, 但似乎又有點小提大作. 因此本文介紹一些低成本的自檢方法

Mysql黑客入侵及安全措施總結

情況概述 今天登陸在騰訊雲伺服器上搭建的Mysql資料庫,發現數據庫被黑了,黑客提示十分明顯。 Mysql中只剩下兩個資料庫,一個是information_schema,另一個是黑客建立的PLEASE_READ,其中有一張info表,內容如下: Info

Android 專案中遇到的坑特此記錄

WebView的記憶體洩露。 當你要用webview的時候,記得最好 另外單獨開一個程序 去使用webview 並且當這個 程序結束時,請手動呼叫System.exit(0)。這是目前對於webview 記憶體洩露 最好的解決方案。使用此方法 所有因為webview引發

simpleBLECentral.C簡單的翻譯一下方便程式設計特此記錄

三、 宣告:喝水不忘挖井人,轉載請註明出處。 原文地址:http://write.blog.csdn.NET/postedit 聯絡方式:[email protected] 開源四軸(淘寶店): /*BLE中的GAP

spring boot jpa 使用原生sql查詢特此記錄

 嗯哼,2018年7月18號特此記錄,使用java spring boot + jpa 開發後端,進行資料庫增刪改查(使用原生sql)進行。因為是第一次寫,僅僅是為了記錄,方便以後檢視,寫的不好還請見諒。 package com.jony.keer.repository;

mysql max_allowed_packet 反復重置原來是服務器黑客攻擊了。

function 測試的 binlog /var/ 用戶 bin alt 團隊 提供服務 最近做個項目,由於團隊人員不在同一個辦公地點,就弄了一臺外網掛靠機做開發和測試環境。 在開發和測試的過長中,mysql 頻繁的報:Caused by: com.mysql.jdbc.P

修改SSH登陸埠防止vps攻擊

     博主前段時間購買了一個VPS,終於開始了科學上網的生活。但是呢,由於博主沒有修改SSH的連線埠,導致有大量的黑客對我的vps進行掃描。試圖暴力破解密碼,將博主的vps當做肉雞處理。為了防止題注的vps被不良分子當做肉雞進行跳轉攻擊。博主刻意把自己的vps的SS

16歲侵入蘋果公司系統的澳洲少年黑客沒有判入獄並已重回校園

原文連結:https://www.hackeye.net/securityevent/16571.aspx 在9月20日開庭的庭審中,一名澳大利亞少年承認自己在過去的兩年裡曾多次侵入蘋果公司系統並下載了大約90GB的機密檔案。根據法庭檔案顯示,現已成年的被告在入侵蘋果公司系統時年僅16歲。

伺服器挖礦入侵程序 command為ld-linux-x86-64佔用cpu很高

測試伺服器看到 ld-linux-x86-64的程序佔用cpu極高,user 是 mysql 的。 測試環境不會有這麼高的mysql負載,並且記憶體佔用基本為0。區塊鏈技術盛行,讓人不得不懷疑被抓去做礦機了。 初步排查 [[email protected]

黑客】yarn:8088介面任務太多顯示不出來。挖礦第一次體驗到黑客的力量

1.現象 開啟yarn的8088介面,根本無法檢視,因為任務數1873個,根本無法顯示,自己表示崩潰。 然後,重啟hdfs和yarn服務,發現mr任務依舊在增長,由dr.who建立執行,但是自己從沒有執行這個任務。真的很崩潰。 2.原因: 經過網上多番查詢,知道這個是由於

公司網站跳轉到彩票、博彩網站提示該站點可能受到黑客攻擊部分頁面已非法篡改!

最近一段時間,我們SINE安全公司一連線到數十個公司網站被跳轉到彩票,博彩網站上去,客戶反映從百度搜索網站進去,直接跳轉到彩票網站上,直接輸入網址沒有跳轉,導致客戶網站的流量急劇下滑,做的百度推廣跟搜狗推廣,都給彩票網站做廣告了,公司領導高度重視網站安全的問題,因為給公司的形

筆記三:ASP.NET MVC 新增一個頁面執行顯示HTTP 404。您正在查詢的資源(或者它的一個依賴項)可能已移除或其名稱已更改或暫時不可用。請檢查以下 URL 並確保其拼寫正確。

原操作:直接View下對應資料夾中新增頁面,執行時報錯。解決方案:1.刪除之前建立的頁面,然後找到該資料夾對應的控制器Controller。2.新增以下: public ActionResult path_show()        {            return V