tomcat 某天開始對外流量暴增 - Linux

Regina avatar
By Regina
at 2014-03-03T10:44

Table of Contents


監控到,從某一天開始,IDC機房router撈到的統計資料
http://fantasy15.myweb.hinet.net/tomcat/route.png
從某一天開始對外流量瞬間暴增四倍以上,
第一個反應,被hack了,馬上清查所有的code、policy、各種log

用 JavaMelody monitor出來有異狀的三個log圖表
http://fantasy15.myweb.hinet.net/tomcat/http_hit.png
http://fantasy15.myweb.hinet.net/tomcat/jsp_use.png
http://fantasy15.myweb.hinet.net/tomcat/bytes_send.png
http://fantasy15.myweb.hinet.net/tomcat/nbfile.png
其他圖表都很正常,跟那一天以前一樣都沒有特別的起伏

發現之後馬上開啟iptable紀錄確定都是80port出去的

分析httpd(apache)跟tomcat的log發現
並沒有特殊的連線,同時log在那天以前跟以後都一樣
沒有特殊連線、port、需求、同時數量跟大小也沒有變特別多(緩慢成長1%-5%這樣)

對該server安裝iftop全天候監控
發現對外輸出都變很大,對外部單一IP不少都破mb,也都是走http
與log比對跟一些特殊方法求證得知
可以確認那些ip都是一般user,並非入侵或惡意下載,
因為那天以前沒有裝iftop所以無法得知之前與之後的差異


向組內的coder們確認過,那天並沒有程式改版
或是說那個禮拜都沒有動程式!

httpd跟tomcat各conf也確認過都沒有變更
也都嘗試重啟過,或做一些java優化也沒效
而且很恐怖的是連半夜都持續在對外送出10-20Mb/s左右的流量
到今天已經快兩個禮拜了,
所有想到的方法都嘗試過了,就是找不到原因。

那台server OracleLinux5.8x64 只有裝apache 2.0,tomcat 6.0,java jdk16045
跟一些內部區網(到file server)的backup crontab
同時跟db的傳輸交換也是走內部區網的另一張網卡

有人碰過類似的狀況嗎...現在已經是熱鍋上的螞蟻了
很害怕是hack或漏洞被入侵了

--
山重重 水重重 無奈情已深種
終日凝眸盼白頭 欲語卻還休
ˍ▂▃▄▅▄▂ˍ ˍ▂▄▇▆▄▁
天悠悠 地悠悠 怎奈情深緣薄
即使世界已盡頭▁▂▃▄▆▄▃▂▁ 我依然期待相逢
▁▂▂▂▃▃▄▄▅▅▆▆▇▇████████████▇▇▅▅▃▃▂▁在夢中

--
Tags: Linux

All Comments

Megan avatar
By Megan
at 2014-03-05T00:02
可否自己當client連,wireshark過濾自己ip檢查封包是否異常?
Elizabeth avatar
By Elizabeth
at 2014-03-08T11:36
diff看是否有檔案被改?
Aaliyah avatar
By Aaliyah
at 2014-03-09T13:01
看看有沒有多出不知名的war檔
Agnes avatar
By Agnes
at 2014-03-12T06:45
找到了,是一些不知名搜尋引擎的網路爬蟲robot造成的
Sarah avatar
By Sarah
at 2014-03-13T22:37
現在先暫時針對os與版本進行block,可惜設備不能擋layer
Elizabeth avatar
By Elizabeth
at 2014-03-18T02:24
7,只能用被動式防禦...
Charlie avatar
By Charlie
at 2014-03-20T23:23
fail2ban針對特定robot做封鎖

Robert - systemd 經驗分享

Aaliyah avatar
By Aaliyah
at 2014-03-02T21:51
** 歡迎轉載 ** 前言: 嗨,大家好。 Robert 先前有研究過 systemd 的使用,這次很高興他能夠來分享他的經驗。 簡要: 在 Debian 發行版技術委員會決定改以 systemd 作為初始行程後,發行 Ubuntu 的公司 Canonical 也決定跟進,使得 systemd 在 ...

GNOME的「是個目錄」bug

Connor avatar
By Connor
at 2014-03-02T20:47
我也覺得這個bug很扯... 就是用GNOME連接smb協定的host啊 (另一端我用mac) 用匿名的話權限有開開就可以抓資料沒問題 但是如果登入使用者的話...只能抓檔案...不能抓資料夾 抓資料夾就會發生問題... 然後把詳細資訊按開來,就會顯示問題為: 「是個目錄」 ... 這好像回到早期MS ...

自動取得腳本(shell script)的引數

Sierra Rose avatar
By Sierra Rose
at 2014-03-02T19:33
※ 引述《einstein328 (pica)》之銘言: : hi all, : 語言 : shell script : 需求 : 我想把所有用在script上的參數, 寫到一個file裡面, : 在執行script 的時候, 的時候, 可以讀file裡面的參數, : 然後再帶入s ...

filesystem

Quintina avatar
By Quintina
at 2014-03-02T16:49
假設 某個 filesystem 要丟入 EXT4格式的 partition,那麼這個filesystem 需要被製作成EXT4格式才能丟入? 還是說製作filesystem不需考慮要製成EXT4 而是只要丟入以EXT4分割好的partition就變成 EXT4的filesystem了?謝謝。 - ...

有人用凱擘的固定IP架站的嗎?

Erin avatar
By Erin
at 2014-03-02T14:18
大家好..... 有誰是用凱擘 第四台的固定IP架站的嗎? 凱擘的固定IP(DHCP 取得) 是鎖mac位址 (透過瀏覽器 線上申請 且在當下偵測MAC) 我把筆電原本用XP 申請好固定IP後 再把筆電安裝linux 開完機後 也的確抓到了固定IP 用這樣的方式 取得的固定IP ...