VestaCP の gcc.sh の脆弱性と検出および削除方法

VestaCP の gcc.sh の脆弱性と検出および削除方法

当サイトが推奨するWeb管理パネル「VestaCP」に脆弱性が発見されました。検出方法と削除方法をご紹介します。

すべてのコマンドは SSH で実行されます。
1. まず、ハッキングされたかどうかを判断します。

 find /etc -name gcc.sh -print

/etc/cron.hourly/gcc.sh が表示された場合、トロイの木馬が埋め込まれていることを意味します。

2. トロイの木馬がインストールされている場合は、すべてのデータをバックアップしてください

3. gcc.shをブロックする

chmod 0 /etc/cron.hourly/gcc.sh; chattr +ia /etc/cron.hourly/gcc.sh; chattr +i /etc/crontab

4. トロイの木馬を見つけます。トロイの木馬には 2 つのバージョンがあります。1 つは update と呼ばれ、もう 1 つ (update) にはランダムに生成された名前 (ahzihydns、rangqpbjp など) が付けられています。
a. lsofを使用してアップデートトロイの木馬を見つける

lsof -n |grep /tmp/update

 update 31116 root txt REG 253,2 625611 146301 /tmp/update update 31116 31124 root txt REG 253,2 625611 146301 /tmp/update update 31116 31125 root txt REG 253,2 625611 146301 /tmp/update update 31116 31126 root txt REG 253,2 625611 146301 /tmp/update

アップデートと同様に、都市への侵入を阻止する

kill -STOP 31116

削除する

rm /tmp/update

ついに彼らを殺した

kill -9 31116

/etc/init.d/update が存在する場合は削除します。
最後に、/lib/libudev.soを削除します。

 rm /lib/libudev.so

b. ランダムなトロイの木馬を削除するのはより困難です。まず、usr/bin にプロセスがあるかどうかを確認します。

 # ls -lt /usr/bin | head -20 итого 171828 -rwxr-xr-x 1 root root 625622 апр 4 00:01 xmpwotmqnr -rwxr-xr-x 1 root admin 625633 апр 3 23:55 lluoohrpal [...]

このようなプロセスは停止して削除してみましょう。

 kill -STOP `lsof -n | egrep "625622|625633" | grep -v deleted| awk '{print $2}' | uniq`

削除するファイルのリストを表示します。

 # lsof -n | egrep "625622|625633" xmpwotmqn 1120 root txt REG 253,2 625622 1519267 /usr/bin/xmpwotmqnr xmpwotmqn 1120 1169 root txt REG 253,2 625622 1519267 /usr/bin/xmpwotmqnr xmpwotmqn 1120 1170 root txt REG 253,2 625622 1519267 /usr/bin/xmpwotmqnr xmpwotmqn 1120 1171 root txt REG 253,2 625622 1519267 /usr/bin/xmpwotmqnr

/usr/bin/xmpwotmqnr、/usr/bin/lluoohrpal、および/lib/libudev.soを削除します。
まず、前のプロセスを停止します。

 kill -9 `lsof -n | egrep "625622|625633" | awk '{print $2}' | uniq`

/etc/init.d に悪意のあるコードが残っていないかどうかを確認します。例えば:

 -rwxr-xr-x 1 root admin 323 апр 3 23:55 xbzrqmaaqo -rwxr-xr-x 1 root admin 323 апр 3 23:55 xdphzejxlx -rwxr-xr-x 1 root admin 323 апр 3 23:55 xdzluubldx

そのようなファイルが多数ある場合は、検索して削除することができます。

 find /etc/init.d/ -type f -size 323c -delete -rwxr-xr-x 1 root admin 323 апр 3 23:55 xgqggmacwf -rwxr-xr-x 1 root root 323 апр 8 13:50 xmpwotmqnr

5. clamavを使用して確認する
Centosにclamavをインストールする

yum install clamav

Debian/Ubuntuにclamavをインストールする

apt-get install clamav

次にスキャンを開始します
クラムスキャン -r -i /

6. 最後に、ログイン IP には指定された IP を使用することをお勧めします。

出典: https://itldc.com/blog/vozmozhnaya-uyazvimost-v-vesta-i-sposob-lecheniya-ot-trojan-ddos_xor/

<<:  LoveServers: 月額 5 ドル / メモリ 512 MB / スペース 250 GB / トラフィック 1 TB / KVM / 英国

>>:  VPS および独立サーバーに Baota Linux パネルをインストールするグラフィック チュートリアル

推薦する

[特典] CloudCone: 無料の10GBドメイン名メールボックス

CloudCone はドメイン名のメールと 10 GB のスペースを無料で提供しており、これは大きな...

シンガポールUOLグループはどうですか?シンガポール UOL グループのレビューとウェブサイト情報

シンガポールHuayeグループのウェブサイトは何ですか? UOLグループ・リミテッドはシンガポールの...

CONMEBOLはどうですか? CONMEBOLのレビューとウェブサイト情報

CONMEBOLのウェブサイトとは何ですか?南米サッカー連盟 (CONMEBOL) は、南米における...

CloudIPLC: 199元/年/2GBメモリ/40GBスペース/2TBトラフィック/1Gbps/KVM/ロサンゼルスCN2 GT

2019.05.31: *CloudIPLC 子供の日フラッシュセール第3弾:中国-泉州モバイル、...

シンガポールJiafu Groupはどうですか?シンガポール Jiafu Group のレビューとウェブサイト情報

シンガポールJiafuグループのウェブサイトは何ですか? QAF Limited はシンガポールの食...

独立したサーバー上で仮想マシン(チキン)を作成および管理する手順の概要

以下は、Xiaoji が独立したサーバーを作成するために作成したプログラムの比較的完全なリストです。...

オーストラリアのマードック大学はどうですか?オーストラリアのマードック大学のレビューとウェブサイト情報

オーストラリアのマードック大学のウェブサイトは何ですか?マードック大学は 1972 年に設立され、オ...

プロメテウス: 月額 5.9 ユーロ/1GB RAM/120GB ストレージ/2TB 帯域幅/Xen/ダラス

Prometeus は 1997 年に設立され、長い歴史を持つ安定したホスティング プロバイダーです...

SEO Bookについてはどうですか? SEO 書籍レビューとウェブサイト情報

SEO ブックとは何ですか? SEO Book は、検索エンジン最適化のトレーニングを提供するアメリ...

VPSを使用してTumblr分析ステーションを作成する

この記事は CentOS 7 で正常に実行されました。 1. 必要なコンポーネントをインストールする...

Hop One Networks: 月額 24.95 ドル / E3-1230 / 16G メモリ / 240GB SSD + 1TB ハード ドライブ / 無制限トラフィック / 1Gbps ポート / フィラデルフィア HE

アメリカの業者であるHop One Networksは、主に独立したサーバーを提供しています。データ...

マールブルク大学はどうですか?マールブルク大学のレビューとウェブサイト情報

マールブルク大学のウェブサイトは何ですか?マールブルク大学(Philipps-Universitat...

最近の自動控除に関するヴィルマックの説明と意見

ただ言いたいのは: Virmach は膨らみすぎている! ! !控除が間違っている場合は、積極的に返...