主机论坛

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
楼主: AceSheep

mysql 被黑怎么排查入侵路径 结果: typecho

[复制链接]

16

主题

1851

帖子

4728

积分

论坛元老

Rank: 8Rank: 8

积分
4728
发表于 2024-3-23 12:44:00 | 显示全部楼层
好好反思一下为什么要开放数据库端口。
回复

使用道具 举报

13

主题

383

帖子

1157

积分

金牌会员

Rank: 6Rank: 6

积分
1157
 楼主| 发表于 2024-3-23 13:27:50 | 显示全部楼层
88232128 发表于 2024-3-23 13:30
好好反思一下为什么要开放数据库端口。

没有开放数据库端口, 只能127.0.0.1 访问
回复

使用道具 举报

16

主题

1851

帖子

4728

积分

论坛元老

Rank: 8Rank: 8

积分
4728
发表于 2024-3-23 13:04:00 | 显示全部楼层
本帖最后由 88232128 于 2024-3-23 13:37 编辑

这种明显是蠕虫自动化黑进来的,除了你自己设置弱口令或者空密码没有其他解释。建议你再看看redis。
回复

使用道具 举报

16

主题

1851

帖子

4728

积分

论坛元老

Rank: 8Rank: 8

积分
4728
发表于 2024-3-23 13:27:59 | 显示全部楼层
AceSheep 发表于 2024-3-23 13:31
没有开放数据库端口, 只能127.0.0.1 访问


开放数据库端口和只能127.1访问是两码事。如果你MySQL本身有漏洞的话那权限限制有什么作用呢。
回复

使用道具 举报

13

主题

383

帖子

1157

积分

金牌会员

Rank: 6Rank: 6

积分
1157
 楼主| 发表于 2024-3-23 13:50:47 | 显示全部楼层
本帖最后由 AceSheep 于 2024-3-23 13:41 编辑
88232128 发表于 2024-3-23 13:32
这种明显是蠕虫自动化黑进来的,除了你自己设置弱口令或者空密码没有其他解释。 ...


自动化入侵肯定得留下日志的. 现在找网站日志没看到入侵记录. 也能确定没有得到shell权限
日志是 root可读写, 其余用户只读. 对外服务都是非root 用户 一个服务一个用户

还是找不到是从哪里入侵进来的, 该从哪里防范
回复

使用道具 举报

16

主题

1851

帖子

4728

积分

论坛元老

Rank: 8Rank: 8

积分
4728
发表于 2024-3-23 12:22:00 | 显示全部楼层
AceSheep 发表于 2024-3-23 13:39
自动化入侵肯定得留下日志的. 现在找网站日志没看到入侵记录. 也能确定没有得到shell权限
日志是 root可 ...

慢慢排查就好了,这种自动化进来的,都可以自己慢慢看,日志肯定都还在。
回复

使用道具 举报

21

主题

136

帖子

393

积分

中级会员

Rank: 3Rank: 3

积分
393
发表于 2024-3-23 13:30:28 | 显示全部楼层
AceSheep 发表于 2024-3-23 13:30
自己的博客和一些其他php程序

pm一下看看,学习一下
回复

使用道具 举报

0

主题

1

帖子

4

积分

新手上路

Rank: 1

积分
4
发表于 2024-3-23 13:27:00 | 显示全部楼层
ffegya 发表于 2024-3-23 13:45
pm一下看看,学习一下

博客没恢复
本来想改静态博客 这波勒索正好让我重搭一次了
AceSheep 发表于 2024-3-23 13:50
博客没恢复
本来想改静态博客 这波勒索正好让我重搭一次了

你用的哪里的服务器,便宜吗,博客什么程序
回复

使用道具 举报

4

主题

58

帖子

200

积分

中级会员

Rank: 3Rank: 3

积分
200
发表于 2024-3-23 13:30:39 | 显示全部楼层
写个脚本每分钟备份数据库就行
root@s32403 ~/backupwordpress # ls
backwordpress2024-03-09-22-33-51.sql  backwordpress2024-03-17-23-20-01.sql
backwordpress2024-03-09-22-34-00.sql  backwordpress2024-03-18-23-20-01.sql
backwordpress2024-03-09-23-06-55.sql  backwordpress2024-03-19-23-20-01.sql
backwordpress2024-03-09-23-20-01.sql  backwordpress2024-03-20-23-20-01.sql
backwordpress2024-03-10-23-20-01.sql  backwordpress2024-03-21-23-20-01.sql
backwordpress2024-03-11-23-20-01.sql  backwordpress2024-03-22-23-20-01.sql
backwordpress2024-03-12-23-20-01.sql  backwordpress24-03-09-1709993476.sql
backwordpress2024-03-13-23-20-01.sql  backwordpress24-03-09-1709993653.sql
backwordpress2024-03-14-23-20-01.sql  backwordpress24-03-09-1709993659.sql
backwordpress2024-03-15-23-20-01.sql  backwordpress24-03-09-1709993669.sql
backwordpress2024-03-16-23-20-01.sql  mysql.sh
root@s32403 ~/backupwordpress # cat mysql.sh
#!/bin/bash
mysqldump -uroot -p12345678   --all-databases >  ~/backupwordpress/backwordpress$(date +%F-%H-%M-%S).sql
回复

使用道具 举报

61

主题

323

帖子

819

积分

高级会员

Rank: 4

积分
819
发表于 2024-3-23 13:31:47 | 显示全部楼层
网站程序存在漏洞呗,通过注入或者其他手段获取root账号密码本机登录,
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|主机论坛

GMT+8, 2024-5-19 05:01 , Processed in 0.064243 second(s), 16 queries .

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表