Hôm nay tôi nhận thấy tỷ lệ yêu cầu cao bất thường trên máy chủ web Apache và lưu lượng mạng đến khá cao. Khi kiểm tra trang mod_status của Apache, tôi thấy các URL vi phạm xuất phát từ đường dẫn www.server.com/www/wp-includes/js/tinymce/plugins/wpautoresize/
. Và thực sự tôi đã tìm thấy một số tập lệnh PHP bị hack (bị xáo trộn) ở đó.
Cũng nhận thấy quá trình kỳ lạ được thực hiện bởi người dùng dữ liệu www:
www-data 7300 10.8 0.1 2122900 18768 ? Ssl Jul11 121:47 /usr/bin/host
Kiểm tra /proc/7300/cmdline
tiết lộ rằng thực sự đây là /usr/bin/host
nhị phân ban đầu . netstat -anp
cho thấy nó có nhiều kết nối HTTP được mở, vì vậy bằng cách nào đó, nhị phân bị lạm dụng. debsums
xác nhận tổng kiểm tra nhị phân là OK. Vì quá trình được chạy dưới người dùng dữ liệu www, tôi không có lý do gì để tin rằng chính máy chủ đã bị xâm phạm.
Làm thế nào là nhị phân bị lạm dụng?
EDIT: Câu hỏi "làm thế nào để đối phó với máy chủ bị xâm nhập" không rộng. Thay vào đó là một câu hỏi (và đã là câu trả lời) về một loại lạm dụng cụ thể được thực hiện như thế nào về mặt kỹ thuật, vì trường hợp cụ thể này khá sáng tạo trong cách thức hoạt động. Có vẻ như điều này đã hoang dã trong vài năm nay (chủ đề & câu hỏi cũ từ năm 2012) và tôi đã gặp nó trong tuần này.