昨天临时把root密码改成了qazwsxedc,然后忘了改回来,然后晚上就被别人挂肉鸡客户端了。
被用于DDoS攻击,然后被Vultr网络监控发现,关机了。
今天我备份并重装了系统,并且切换到了日本机房。
以下是那个肉鸡客户端的基本信息:
/usr/bin/rucxaezecl 是客户端本身,但是如果直接在shell里执行它,它会删除自己。
提供一个客户端样本,从上个机器提取出来的。
请不要在容易被封或者有重要数据的机器中运行!rucx.tar.gz(280.43 KB)------------------------------------------
# cat /etc/init.d/rucxaezecl
#!/bin/sh
# chkconfig: 12345 90 90
# description: rucxaezecl
### BEGIN INIT INFO
# Provides: rucxaezecl
# Required-Start:
# Required-Stop:
# Default-Start: 1 2 3 4 5
# Default-Stop:
# Short-Description: rucxaezecl
### END INIT INFO
case $1 in
start)
/usr/bin/rucxaezecl
;;
stop)
;;
*)
/usr/bin/rucxaezecl
;;
esac
------------------------------------
# file /usr/bin/rucxaezecl
/usr/bin/rucxaezecl: ELF 32-bit LSB executable, Intel 80386, version 1 (SYSV), statically linked, for GNU/Linux 2.6.9, not stripped
------------------------------------
# systemctl status
├─rucxaezecl.service
│ ├─ 729 ls
│ ├─5190 ls -la
│ ├─5193 route -n
│ ├─5196 ls
│ ├─5198 uptime
│ └─5199 su
# systemctl status
├─rucxaezecl.service
│ ├─ 729 ls
│ ├─5795 ifconfig
│ ├─5798 grep "A"
│ ├─5801 pwd
│ ├─5803 sh
│ └─5804 who
# systemctl status
├─rucxaezecl.service
│ ├─ 729 ls
│ ├─5842 ps -ef
│ ├─5845 ifconfig eth0
│ ├─5848 netstat -an
│ ├─5850 id
│ └─5851 who
# systemctl status
├─rucxaezecl.service
│ ├─ 729 ls
│ ├─7439 ifconfig eth0
│ ├─7442 echo "find"
│ ├─7445 grep "A"
│ ├─7447 netstat -antop
│ ├─7448 echo "find"
│ ├─7458 ifconfig eth0
│ ├─7460 echo "find"
│ └─7461 bash