5. 隐蔽性好
挖矿机运行时会导致服务器压力飙升。服务器某些时段压力提升,不会让人马上想到是挖矿机造成,而会花大量力气在错误的方向上,从而减慢挖矿机被发现的时间,赚取更多利润。
黑客入侵过程追踪
在了解黑客选择服务器作为主要入侵目标后,我们进一步了解黑客是如何一步一步把你的变成他的挖矿机的。黑客从入侵到完成部署挖矿机主要分为以下5个步骤:
1、扫描确定尝试入侵目标
黑客一般不会采用全网段扫描,而是基于一定随机值在一个网络段选取部分进行扫描,并且使用TCP_SYN扫描。TCP_SYN扫描只发送SYN包,通过端口开放回应SYN&ACK包,端口关闭回应RST包来判断端口是否存在。虽然这种方法存在一定偏差性,但可以有效隐蔽黑客的扫描行为,暂时发现黑客最关注的端口是1433(SQLServer)和3306(MySQL),扫描后生成一个IP和端口的列表。
2、暴力破解入侵
黑客扫描完会把生成的列表发送到C&C服务器。关系系统什么单一开始对扫描出的端口做爆破用的密码字典配置。执行暴力破解的时候会采用多台已被攻陷的肉鸡,不同时段和批次的进行暴力破解。如果顺利破解出密码,登陆准备下一步攻击。
3、部署后门

黑客在顺利登陆到后,首先会尝试在部署后门,以保持日后还可以长期稳定的使用该。
黑客多使用某些特定操作建立后门用户或修改已知用户密码。
请注意如果你的中存在账号hanako、kisadminnew1、401hk$、guest、Huazhongdiguo110中的任意一个。很可能你的服务器已经被某个黑客组织植入了挖矿机。
4、利用下载挖矿程序
由于操作需要使用到某些存储过程,所以整个过程分为两个阶段。第一阶段准备环境,修改配置。第二阶段下载工具,第一阶段准备环境主要是让有执行shell的能力,最常见的是利用 xp_cmdshell执行shell
1)恢复xp_cmdshell
2)开启被禁用的xp_cmdshell
也有利用SP_OACreate执行shell的
3)使用SQL Server CLR执行shell
当完成环境部署,能用调用shell后进入第二阶段下载挖矿工具
4)第二阶段下载挖矿工具
使用shell向C&C 服务器发起请求,下载挖矿工具。
5、部署挖矿程序开始挖矿
在利用完成一些列配置文件的创建和编写,开始调用挖矿程序进行挖矿。
安全解决之道
整个入侵过程归根结底主要是弱口令和安全配置缺失问题导致的灾难。云上虽然部署方便、使用快捷,但部署时难免存在安全考虑不周的地方,给带来可乘之机。
黑客主要攻击的目标是Windows和Linux系统的服务。如果能控制住对有访问权限的机器,就能够有效避免此类攻击。通过防火墙或者网络防火墙等设备严格控制,可以访问默认服务器的IP,因此必须经常检查对有访问权限的设备清单,保持这个清单最小化,尤其要注意清单中直接通过互联网访问的机器,采用白名单策略,所有不在清单上的IP或域名对的连接尝试都应该拦截并进行调查。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-61282-2.html
我们现在处于民族复兴最好的时候最有希望的时候也是最关键的时候