網站被當Dos攻擊的跳台 - Linux

By Skylar Davis
at 2014-05-31T16:00
at 2014-05-31T16:00
Table of Contents
這幾天收到AWS的通知
說我的EC2 Instance 去攻擊別人
說我在05/30中午, 05/31早上這兩天攻擊別人
除了攻擊別人的80port 也有攻擊其它的port
我查了幾個log
nginx/access.log
nginx/error.log
syslog
auth.log
因為網站上有架很多網站
然後透過nginx來做虛擬伺服器
目前有以下幾個疑點
1.wordpress
因為先前有傳出xmlrpc的漏洞攻擊
有架wordpress會被當僵屍來攻擊別人
在30號時我查了跟xmlrpc.php有關的請求
log裏只有在19號跟25號有請求過
請求數也才11個
在30號時我從wordpress的設定、function code、跟nginx去阻擋一切有關
xmlrpc請求的服務
但是在31號早上時還是收到警告,說我們還在攻擊別人
2.ssh
因為原本是使用Key pair來登入vps
port也沒改
過去在查auth.log也的確有很多的hack想要試探登入
但沒有被登入的紀錄(我也知道真的被登入也早被洗掉了= =)
在30號收到通知後
我去把port改掉
想說要是真的是駭入
又要有key pair又要猜port
應該沒這麼容易吧?
但31號...嗯
3.被我們攻擊的伺服器ip
我去cat |grep log都沒查到我們有去攻擊aws所說的ip
4.magento
在30號前幾天,我們測試用的PHP套件magento
我用後台做了線上更新
而不是用下載回來的package去覆蓋升級
另外,此套件我們的後台帳密設的還蠻簡單的(因為測試用)
5. cat xxx.log | grep ooo
我查了aws所說的攻擊時間點附近的log
都沒看到什麼異常
6.netstat -ntu | awk xxxxxxx
有下這指令看有什麼異常的傳輸
但是hack發起的時間點又不是一直持續的
所以我下這指令時,server並沒有在攻擊別人
也查不出個所以然...
7.利用Xss來做Dos?
最後有想到是不是這個可能
目前是想到wordpress跟magento
可能更新時被人植入後門
再透過這後門來做Dos攻擊別人
另外magento要是後台被登入的話
hack也可以從後台去更改html code
以上
目前就想到這些
不知道還有哪些地方需要加強防範
或是有什麼指令方法可以更明確的查到我們到底是怎麼去攻擊別人的紀錄
還麻煩請教一下
--
標題 Re: [問卦] 第一次約伊湄出門該去哪裡用餐?
--
說我的EC2 Instance 去攻擊別人
說我在05/30中午, 05/31早上這兩天攻擊別人
除了攻擊別人的80port 也有攻擊其它的port
我查了幾個log
nginx/access.log
nginx/error.log
syslog
auth.log
因為網站上有架很多網站
然後透過nginx來做虛擬伺服器
目前有以下幾個疑點
1.wordpress
因為先前有傳出xmlrpc的漏洞攻擊
有架wordpress會被當僵屍來攻擊別人
在30號時我查了跟xmlrpc.php有關的請求
log裏只有在19號跟25號有請求過
請求數也才11個
在30號時我從wordpress的設定、function code、跟nginx去阻擋一切有關
xmlrpc請求的服務
但是在31號早上時還是收到警告,說我們還在攻擊別人
2.ssh
因為原本是使用Key pair來登入vps
port也沒改
過去在查auth.log也的確有很多的hack想要試探登入
但沒有被登入的紀錄(我也知道真的被登入也早被洗掉了= =)
在30號收到通知後
我去把port改掉
想說要是真的是駭入
又要有key pair又要猜port
應該沒這麼容易吧?
但31號...嗯
3.被我們攻擊的伺服器ip
我去cat |grep log都沒查到我們有去攻擊aws所說的ip
4.magento
在30號前幾天,我們測試用的PHP套件magento
我用後台做了線上更新
而不是用下載回來的package去覆蓋升級
另外,此套件我們的後台帳密設的還蠻簡單的(因為測試用)
5. cat xxx.log | grep ooo
我查了aws所說的攻擊時間點附近的log
都沒看到什麼異常
6.netstat -ntu | awk xxxxxxx
有下這指令看有什麼異常的傳輸
但是hack發起的時間點又不是一直持續的
所以我下這指令時,server並沒有在攻擊別人
也查不出個所以然...
7.利用Xss來做Dos?
最後有想到是不是這個可能
目前是想到wordpress跟magento
可能更新時被人植入後門
再透過這後門來做Dos攻擊別人
另外magento要是後台被登入的話
hack也可以從後台去更改html code
以上
目前就想到這些
不知道還有哪些地方需要加強防範
或是有什麼指令方法可以更明確的查到我們到底是怎麼去攻擊別人的紀錄
還麻煩請教一下
--
標題 Re: [問卦] 第一次約伊湄出門該去哪裡用餐?
推 xyz4594:我比較想上任立渝 我倒是還沒玩過氣象主播01/18 01:51
--
Tags:
Linux
All Comments

By Zanna
at 2014-06-04T11:06
at 2014-06-04T11:06

By Lily
at 2014-06-05T20:13
at 2014-06-05T20:13

By Gilbert
at 2014-06-08T19:47
at 2014-06-08T19:47

By Catherine
at 2014-06-10T22:59
at 2014-06-10T22:59

By Selena
at 2014-06-12T07:57
at 2014-06-12T07:57

By Lucy
at 2014-06-16T09:22
at 2014-06-16T09:22

By Dorothy
at 2014-06-19T05:02
at 2014-06-19T05:02

By Anthony
at 2014-06-20T21:54
at 2014-06-20T21:54

By Erin
at 2014-06-21T06:42
at 2014-06-21T06:42

By Hardy
at 2014-06-26T04:46
at 2014-06-26T04:46

By Heather
at 2014-06-28T01:54
at 2014-06-28T01:54

By Zenobia
at 2014-07-02T12:37
at 2014-07-02T12:37

By Xanthe
at 2014-07-04T00:58
at 2014-07-04T00:58

By Zenobia
at 2014-07-05T06:19
at 2014-07-05T06:19

By Yedda
at 2014-07-09T16:52
at 2014-07-09T16:52

By Connor
at 2014-07-13T15:52
at 2014-07-13T15:52

By Rosalind
at 2014-07-15T23:24
at 2014-07-15T23:24

By Rae
at 2014-07-17T15:46
at 2014-07-17T15:46

By Liam
at 2014-07-18T09:01
at 2014-07-18T09:01

By Isabella
at 2014-07-20T12:00
at 2014-07-20T12:00

By Annie
at 2014-07-24T18:11
at 2014-07-24T18:11

By John
at 2014-07-28T04:03
at 2014-07-28T04:03

By Leila
at 2014-07-28T07:59
at 2014-07-28T07:59

By Leila
at 2014-07-30T18:08
at 2014-07-30T18:08

By Mia
at 2014-08-01T03:37
at 2014-08-01T03:37

By Isla
at 2014-08-03T02:09
at 2014-08-03T02:09

By Harry
at 2014-08-04T10:47
at 2014-08-04T10:47

By Valerie
at 2014-08-07T15:01
at 2014-08-07T15:01

By Liam
at 2014-08-11T07:04
at 2014-08-11T07:04

By Catherine
at 2014-08-14T21:10
at 2014-08-14T21:10

By Doris
at 2014-08-18T22:17
at 2014-08-18T22:17

By Yedda
at 2014-08-20T21:53
at 2014-08-20T21:53

By Hedy
at 2014-08-25T03:10
at 2014-08-25T03:10

By Emily
at 2014-08-28T09:43
at 2014-08-28T09:43

By Linda
at 2014-08-29T02:36
at 2014-08-29T02:36

By Faithe
at 2014-08-31T22:05
at 2014-08-31T22:05

By Zenobia
at 2014-09-04T03:13
at 2014-09-04T03:13

By Ophelia
at 2014-09-05T04:07
at 2014-09-05T04:07

By Vanessa
at 2014-09-09T06:06
at 2014-09-09T06:06

By George
at 2014-09-11T17:02
at 2014-09-11T17:02

By Emma
at 2014-09-13T08:28
at 2014-09-13T08:28

By John
at 2014-09-15T06:34
at 2014-09-15T06:34

By Anonymous
at 2014-09-16T18:38
at 2014-09-16T18:38

By Bennie
at 2014-09-20T08:57
at 2014-09-20T08:57

By Charlie
at 2014-09-22T07:26
at 2014-09-22T07:26

By Aaliyah
at 2014-09-26T00:19
at 2014-09-26T00:19

By Adele
at 2014-09-29T08:22
at 2014-09-29T08:22

By Tracy
at 2014-09-30T20:04
at 2014-09-30T20:04

By Heather
at 2014-10-02T06:09
at 2014-10-02T06:09

By William
at 2014-10-02T15:18
at 2014-10-02T15:18

By Isabella
at 2014-10-07T09:24
at 2014-10-07T09:24

By Emma
at 2014-10-11T07:28
at 2014-10-11T07:28

By Mary
at 2014-10-15T12:48
at 2014-10-15T12:48
Related Posts
請問有適合Ubuntu12.04的雲端軟體嗎?

By James
at 2014-05-30T15:16
at 2014-05-30T15:16
有關Radius與LDAP之功能

By Delia
at 2014-05-30T10:04
at 2014-05-30T10:04
有關QT5在CentOS 5.10安裝

By Frederic
at 2014-05-30T00:55
at 2014-05-30T00:55
新手問題(已爬文)

By Megan
at 2014-05-29T10:29
at 2014-05-29T10:29
新手問題(已爬文)

By Edith
at 2014-05-29T09:41
at 2014-05-29T09:41