InfoQ Geekathon 大模型技术应用创新大赛 了解详情
写点什么

如何更有效地消灭 watchdogs 挖矿病毒?华为云 DCS Redis 为您支招

  • 2019-10-23
  • 本文字数:1104 字

    阅读完需:约 4 分钟

如何更有效地消灭watchdogs挖矿病毒?华为云DCS Redis为您支招

漏洞概述

近日,互联网出现 watchdogs 挖矿病毒,攻击者可以利用 Redis 未授权访问漏洞入侵服务器,通过内外网扫描感染更多机器。被感染的主机出现 crontab 任务异常、系统文件被删除、CPU 异常等情况,并且会自动感染更多机器,严重影响业务正常运行甚至导致崩溃。


在此,小哥建议您及时开展 Redis 业务自查并进行升级修复,避免业务和经济损失。

漏洞影响

1、数据泄露。Redis 被远程控制,泄漏敏感业务数据


2、病毒感染。如果机器本身未加固,可通过 Redis 漏洞入侵主机资源,并进行系统破坏、文件删除、利用主机资源挖矿等恶性操作

产生漏洞条件

1、Redis 全网监听,暴露于公网之上。自建 Redis 容易设置 0.0.0.0:6379,在绑定 EIP 之后暴露在互联网上


2、Redis 无密码或弱密码进行认证,容易被破解


3、Redis 服务以 root 或高权限账户运行,可通过该用户修改 crontab 任务、执行挖矿操作,系统 netstat 等文件被篡改删除,同时会进一步遍历 known_hosts 中历史登录记录进行感染更多机器

加固建议

1、推荐使用华为云 DCS Redis 云服务,DCS 默认已针对 Redis 进行加固,且有专业团队维护,不受该漏洞影响,您可以放心使用!


2、禁止外网访问 Redis,需要重启 Redis 才能生效


3、Redis 是否以无密码或弱密码进行验证,请添加强密码验证,需要重启 Redis 才能生效


4、Redis 服务是否以 root 账户运行,请以低权限运行 Redis 服务,需要重启 Redis 才能生效


5、设置安全组或防火墙,对源 IP 进行访问权限控制


6、禁用 config 命令避免恶意操作,可使用 rename 特性把 config 重命名,增加攻击者使用 config 指令的难度


7、把 Redis 默认的 6379 端口修改为其它端口,增加攻击者获取 Redis 入口的难度

清理木马

若发现主机被入侵感染,请按照以下方法进行处置


1、隔离感染主机:已中毒计算机尽快隔离,关闭所有网络连接,禁用网卡


2、清理未知计划任务


3、删除恶意动态链接库 /usr/local/lib/libioset.so


4、排查清理 /etc/ld.so.preload 中是否加载 3 中的恶意动态链接库


5、清理 crontab 异常项,删除恶意任务(无法修改则先执行 7-a)


6、终止挖矿进程


7、排查清理可能残留的恶意文件


a) chattr -i /usr/sbin/watchdogs /etc/init.d/watchdogs /var/spool/cron/root /etc/cron.d/root


b) chkconfig watchdogs off


c) rm -f /usr/sbin/watchdogs /etc/init.d/watchdogs


8、相关系统命令可能被病毒删除,可通过包管理器重新安装或者其他机器拷贝恢复


9、由于文件只读且相关命令被 hook,需要安装 busybox 通过 busybox rm 命令删除


10、重启机器

注意

修复漏洞前请将资料备份,并进行充分测试。


本文转载自公众号中间件小哥(ID:huawei_kevin)。


原文链接:


https://mp.weixin.qq.com/s/r5-7RCGu6nVWWwOltn10sQ


活动推荐:

2023年9月3-5日,「QCon全球软件开发大会·北京站」 将在北京•富力万丽酒店举办。此次大会以「启航·AIGC软件工程变革」为主题,策划了大前端融合提效、大模型应用落地、面向 AI 的存储、AIGC 浪潮下的研发效能提升、LLMOps、异构算力、微服务架构治理、业务安全技术、构建未来软件的编程语言、FinOps 等近30个精彩专题。咨询购票可联系票务经理 18514549229(微信同手机号)。

2019-10-23 11:51792

评论

发布
暂无评论
发现更多内容

如何使用netlify部署vue应用程序

肥晨

11月月更 网站托管 netlift

2022前端笔试题总结

loveX001

JavaScript

VUE3+TS学习-项目搭建

肥晨

Vue3 脚手架 11月月更

带你了解NLP的词嵌入

华为云开发者联盟

人工智能 自然语言处理 华为云 企业号十月 PK 榜

WeOps赋能制造业数字化,助力坚美铝业IT高效管理

嘉为蓝鲸

DevOps 运维 AIOPS weops 嘉为蓝鲸

前端面试指南之JS面试题总结

loveX001

JavaScript

被老板忽悠入局后,我如何在三年内让产品「起死回生」?

LigaAI

产品经理 产品管理 产品管理成功秘诀 产品负责人 企业号十月PK榜

开源共建携手并进 OpenHarmony使能千行百业生态成果亮相HDC2022

OpenHarmony开发者

OpenHarmony

vue2双向绑定原理:深入响应式原理defineProperty、watcher、get、set

肥晨

11月月更 vue响应式 响应式开发

焱融全闪系列科普|固态存储核心技术 SSD

焱融科技

云计算 分布式 高性能 文件存储 全闪存储

经验分享|用 Flutter 如何开发一个可运行小程序的 App

FinClip

即时通讯技术文集(第5期):零基础通信技术入门 [共15篇]

JackJiang

即时通信

从“一云多芯”支持,看多元算力的全栈云方案

华为云开发者联盟

云计算 华为云 企业号十月 PK 榜 多元算力

深入理解JS作用域链与执行上下文

loveX001

JavaScript

盒马 iOS Live Activity &“灵动岛”配送场景实践

阿里巴巴终端技术

ios 灵动岛

备战双11,送你一份解压壁纸!

OceanBase 数据库

共筑行业标准,亚信科技AntDB数据库参与多项数据库行业标准研讨会

亚信AntDB数据库

AntDB aisware antdb AntDB数据库

DevOps工具链的国产化之道

嘉为蓝鲸

DevOps 运维 IT

HDC 2022重磅首发《鸿蒙生态应用开发白皮书》,附全文

HarmonyOS开发者

HarmonyOS

DDL 毫秒级同步,Light Schema Change 的设计与实现|新版本揭秘

SelectDB

数据库 大数据 Doris schema 企业号十月 PK 榜

Dive into TensorFlow系列(1)-静态图运行原理

京东科技开发者

人工智能 机器学习 tensorflow 动态图 静态图

上新丨Kyligence Zen 上线海量指标模板,轻松变身指标达人

Kyligence

数据分析 指标管理 指标中台

带你从0到1开发AI图像分类应用

华为云开发者联盟

人工智能 华为云 图像分类 企业号十月 PK 榜

云原生可观测套件:构建无处不在的可观测基础设施

阿里巴巴云原生

阿里云 云原生 可观测

天翼云打造自研云操作系统TeleCloudOS4.0 推动算力蓬勃发展

Geek_2d6073

来自2年前端的面经

loveX001

JavaScript

Curve 文件存储:如何支撑百亿级文件?

网易数帆

文件存储 分布式存储 云原生存储 curve 企业号十月 PK 榜

震惊,改密码这件小事竟然让他差点累到吐血...

嘉为蓝鲸

运维 IT #WeOps

CSS 边框也能动画?background-origin 和 -clip 来施加魔法~

掘金安东尼

CSS 11月月更

2022年11月中国数据库排行榜:GaussDB获认证进前五,GBase得融资竞逐鹿

墨天轮

数据库 opengauss TiDB 国产数据库 KingBase

号称Java圣经!Github上爆火的1058页JVM全栈小册到底有什么魅力

Java全栈架构师

程序人生 JVM 架构师 java面试 jvm调优

  • 扫码添加小助手
    领取最新资料包
如何更有效地消灭watchdogs挖矿病毒?华为云DCS Redis为您支招_文化 & 方法_中间件小哥_InfoQ精选文章