Alibaba Cloud ECS にマイニングトロイの木馬が埋め込まれた問題の解決プロセスを共有

Alibaba Cloud ECS にマイニングトロイの木馬が埋め込まれた問題の解決プロセスを共有

Alibaba Cloud ECS サーバーは現在、多くの Web サイトの顧客によって使用されています。サーバーではさまざまなシステムを使用できます。 Windows2008、Windows2012、Linux システムはすべて Alibaba Cloud サーバーで使用できます。少し前に、当社の SINE Security は、Alibaba Cloud からテキスト メッセージのリマインダーを受け取ったというセキュリティ リクエストを顧客から受け取りました。そのリマインダーには、サーバー上でマイニング プロセスが実行されていることが通知され、セキュリティ アラートにすぐに対処するように求められました。お客様のウェブサイトが正常に開けず、サーバーのSSHリモート接続も入力できず、お客様に多大な影響を及ぼしました。

その後、当社のSINEセキュリティエンジニアがお客様のサーバーに対して包括的なセキュリティチェックを実施し、Alibaba Cloudの制御プラットフォームにログインしたところ、お客様のサーバーのCPUが100%に達していることを発見しました。サーバーの CPU 監視記録を確認したところ、通常は 20 ~ 35% の間で変動していることがわかりました。 TOP でプロセスを確認し、どのプロセスが CPU を占有しているかを追跡しました。常に CPU を占有しているプロセスがあることがわかりました。上記で発見された問題から、顧客のサーバーにマイニング プログラムが埋め込まれ、サーバーがハッキングされたため、Alibaba Cloud Security がマイニング プロセスが存在すると警告したことがわかります。

クライアントのサーバーがマイニング型トロイの木馬に感染していたことが判明しました。トッププロセスのスクリーンショットを見てみましょう。

占有されているプロセスの ID を検索したところ、ファイルは Linux システムの tmp ディレクトリにあることがわかりました。ファイルを強制的に削除し、コマンドを使用してプロセスを強制的に削除しました。 CPU は瞬時に 10% まで低下しました。これが採掘の根本的な原因です。では、ハッカーはどのようにしてサーバーを攻撃し、マイニングトロイの木馬プログラムを埋め込んだのでしょうか?弊社SINEセキュリティの長年のセキュリティ経験に基づき、クライアントのウェブサイトが改ざんされた可能性があると判断しました。私たちはすぐにクライアントのウェブサイト上で包括的なセキュリティ テストを開始しました。クライアントは、dedecms の Web サイト構築システムとオープン ソースの php+mysql データベース アーキテクチャを使用しました。すべてのコード、画像、データベースに対してセキュリティ テストを実施しました。予想通り、問題が見つかりました。 Webshel​​l トロイの木馬ファイルが Web サイトのルート ディレクトリにアップロードされました。顧客に相談したところ、以前にもAlibaba CloudからWebシェルバックドアの警告を受け取ったことがあるが、当時は気にしていなかったとのことでした。

今回、マイニング型トロイの木馬プログラムをサーバー内に埋め込んだ脆弱性の根本的な原因は、ウェブサイトの脆弱性でした。以前からコードに存在していたリモート コード実行の脆弱性や SQL インジェクションの脆弱性など、dedecms のコード脆弱性を手動で修復しました。包括的な脆弱性修復を実施し、Web サイトのフォルダー権限を安全に展開し、顧客のデフォルトの dede 背景を変更し、Web サイトの背景に二次的なパスワード保護を追加しました。

トロイの木馬のバックドアをクリアした後、サーバーのスケジュールされたタスクに攻撃者によって追加されたタスク プランが見つかりました。マイニング型トロイの木馬は、サーバーが再起動されるたびに、また 1 時間間隔で自動的に実行されました。スケジュールされたタスク プランを削除し、他のルート レベルの管理者ユーザーが Linux システム ユーザーに追加されているかどうかを確認しました。ルートレベルの管理者ユーザーは追加されていないことがわかりました。悪意のあるポートへの他の IP リンクがあるかどうかを含め、サーバーのリバース リンクがチェックされました。 Netstat -an を使用してすべてのポートのセキュリティ ステータスをチェックしたところ、リモート トロイの木馬バックドアが埋め込まれていないことが判明しました。お客様のポートセキュリティは安全に導入され、ポートの流入と流出を制限するために iptables が使用されました。

この時点で、クライアント サーバーでトロイの木馬をマイニングする問題は完全に解決されました。マイニング型トロイの木馬の防御と解決策についてまとめてみましょう。

今何時ですか:

ウェブサイトのプログラムコードに対して定期的にセキュリティチェックを実行してウェブシェルバ​​ックドアの有無を確認し、ウェブサイトのシステムバージョンを定期的にアップグレードして脆弱性を修正し、ウェブサイトのバックエンドログインで二次パスワード検証を実行してウェブサイトのSQLインジェクション脆弱性を防止します。これにより、管理者のアカウントパスワードが取得され、バックエンドにログインされるのを防ぐことができます。 Alibaba Cloud のポート セキュリティ ポリシーを使用してポート 80 とポート 443 を開き、残りの SSH ポートを IP 経由で解放します。サーバーにログインする必要がある場合は、Alibaba Cloud バックエンドにアクセスして、解放された IP を追加し、サーバーへの悪意のあるログインを可能な限り防止します。サーバー上で Alibaba Cloud によって促されるマイニング プログラムに遭遇した場合は、専門のサーバー セキュリティ会社に依頼して対処してもらえます。中国では、SINESAFE、NSFOCUS、Venustechなどのセキュリティ会社が比較的優れています。また、問題解決のプロセスがより多くの人々を助けることができることを願っています。

<<:  ネギの考え方を避ける:暗号通貨投資家への3つの提案

>>:  AMDとサムスンがスマートフォンの暗号通貨マイニング促進で協力

推薦する

人々の「財布」を守るため、中央銀行はビットコインなどの仮想通貨の監督を強化し続けている。

人民日報、北京、8月31日:ビットコインなどの仮想通貨の取引投機は再び厳しい監視に直面している。 「...

経済破綻はビットコインにどのような影響を与えるでしょうか?

著者: GTong画像ソース: Dazhi多くのビットコインファンは世界経済の健全性について楽観的で...

BTC は 100,000 に戻り、大統領は暗号化を支持しているが、なぜ皆が不満を抱いているのか?

ビットコインは10万ドルを超えました。私たちには暗号通貨賛成派の大統領がいるのに、奇妙なことに、誰も...

イーサリアムミストウォレットのアップデートが論争を巻き起こし、イーサリアム財団は中立性を放棄しコインベースを支持したとして疑問視されている

イーサリアムの最も有名なウォレットの一つであるMistは最近バージョンアップをリリースしましたが、そ...

ETHとETCは長期共存できるのでしょうか?

イーサリアム市場はどれくらい大きいですか?最近の動向から判断すると、トレーダーや市場観測者は、この問...

マイニングプールのマイナーは高すぎますか?ペンと紙を用意して、私と一緒にビットコインを数えましょう!

つまり、この記事は私たちに新しいアイデアを与えてくれます。 。 。お金をかけずに採掘できないなんて誰...

ビットコインの価格が23,000ドルを突破すると、主な投資家は機関投資家から個人投資家に移行するでしょうか?

24時間以内にビットコインの価格は3,000元以上上昇し、歴史的な記録を次々と破りました。 12月...

億万長者が支援するビットコイン採掘会社Layer1はダウンタイムで大儲けしている

何もせずに何かを得るのは誰もが夢見ることです。ビットコインマイニング会社Layer1はその夢を現実の...

ビットコインは日本でも人気が出てきており、ビットコイン決済を受け付ける店舗も増えてきています。

Golden Finance News -一般大衆の目には、ビットコインは目に見えず触れることもで...

LKBT創設者アモス・ラング氏との独占インタビュー:データ資産化は避けられないトレンド

データは人々の生活に深く関係しています。政府、企業、組織、個人にとって、データの影響は人々の予想をは...

CFTC、請願の圧力を受けてブロックチェーンのルールを明確化

クレイジーな解説:ブロックチェーン環境における規制の定義は依然としてグレーゾーンであるため、米国の法...

3月にロンドンビットコインフォーラムが開催されました - ビットコインとブロックチェーン技術に関する主要な会議

著者: ベルベット・ゴールド・マイン2016 年 3 月 23 日と 24 日、ロンドン中心部の Q...

ビットコインの価格統合はいつまで続くのでしょうか?

4月20日のビットコインの半減期以来、ビットコインの価格は58,000ドルから72,000ドルの広...

ウォール街はビットコイン先物をボイコットするよう規制当局に書簡を送る予定

ビットコイン先物が開始されようとしている中、ウォール街からの反対が強まっている。フィナンシャル・タイ...