监控服务器无法访问,查看服务器监控后,发现内存几乎被占满,然后各种查找原因。
然后开始上服务器开始检查问题,最后再 var/log/cron 看到很多执行的远程代码
然后就看zabbix用户 /var/spool/cron/zabbix 里面有很多定时任务在执行。
随即把定时任务 全部删掉,然后查找漏洞,这是个监控服务器,因为执行的用户是zabbix很容易想到 zabbix漏洞,然后去网上找发现了zabbix最近爆出了漏洞。 更多关于此漏洞大家可以百度一下。 在url路径后面加以下代码 /jsrpc.php?type=9&method=screen.get×tamp=1471403798083&pageFile=history.php&profileIdx=web.item.graph&profileIdx2=1+or+updatexml(1,(select(select+concat(0x7e,alias,0x7e,passwd,0x7e))+from+zabbix.users+LIMIT+0,1),1)+or+1=1)%23&updateProfile=true&period=3600&stime=20160817050632&resourcetype=17 然后服务器会看到返回值 直接把用户密码给暴露了,所以基本上知道了漏洞的原因,可能是获得后台权限,然后根据权限控制服务器插入了定时任务。 解决方案 升级zabbix到最新版本 或者禁用guest用户,这个确实是疏忽大意了。 总结,其实这是一个很低级的错误,完全可以避免的,还是自己平时没有关注相关新闻,还有安装完zabbix后没有做一些后续的处理。所以广大运维同胞们。安装的软件一定要把一些无关用户给解决了。防患于未然。 欢迎大家加微信 xha911 大家共同探讨,注明 运维。 |
| 本文出处: http://www.toutiao.com/a6392317010806407425/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|