清朝云资源网

博客

  • 一键实现内网穿透:NPS内网穿透工具的完整使用指南

    1、项目地址

    https://www.qcyqq.com

    2、Server端安装命令

    [reply]

    wget https://www.qcyqq.com/nps/linux_amd64_server.tar.gz
    tar -zxvf linux_amd64_server.tar.gz
    ./nps install
    nano /etc/nps/conf/nps.conf 编辑配置文件
    重点:配置文件中的auth_key字段,一定要解除注释并且更改数值,不然有被黑风险。
    漏洞说明:https://mp.weixin.qq.com/s/PTq01wcV4XJwutbSjHjfvA
    配置结束以后,使用以下命令启动NPS服务
    nps start

    3、Client端安装

    客户端软件下载

    wget https://www.qcyqq.com/nps/linux_amd64_client.tar.gz
    tar -zxvf linux_amd64_client.tar.gz

    登录Server后台,先行添加客户端

    复制客户端命令,在客户端中进行执行

    如果只是单次使用,比如这个客户端只是用一次,那么就执行:

    ./npc -server=192.168.58.105:8024 -vkey=lyxp4jlp2fhego8g -type=tcp

    如果是需要直接安装,后续需要客户端开关机都能保持在线,需要添加install参数:

    执行命令以后,Server端就能看到客户端上线了。 软件的安装部分就此结束,接下来是我认为比较实用的使用讲解。
    4、功能讲解
    4.1 socks代理

    4.2 TCP代理

    使用TCP代理可以暴露客户端侧局域网内的服务到互联网提供服务。

    4.3 域名解析

    域名解析功能可以将客户端侧局域网内的WEB服务暴露到互联网,并且和域名做解析绑定。 域名解析设置好以后,需要到域名后台添加对应的DNS解析到服务器IP地址,一般10分钟左右生效即可通过设置的二级域名在互联网上对WEB服务进行访问。

    [/reply]

  • Nginx全新安装或加装模块–Nginx-module-vts监控多虚拟主机流量

    0x00 环境说明

    OS:Centos 7.9

    Nginx版本:1.22.1

    模块:nginx-module-vts-0.2.1.zip   下载地址:github.com

    0x01 全新Nginx安装

    下载nginx最新稳定版本,这里是Nginx-1.22.1

    解压并编译安装

    tar -zxvf nginx-1.22.1.tar.gz
    cd nginx-1.22.1
    ./configure --prefix=/usr/local/nginx --with-http_stub_status_module --add-module=/home/data/nginx-module-vts
    make && make install

    将nginx添加到system服务 ,路径自己修改

    [Unit]
    
    Description=nginx
    
    After=network.target
    
    [Service]
    
    Type=forking
    
    PIDFile=/usr/local/nginx/logs/nginx.pid
    
    ExecStart=/usr/local/nginx/sbin/nginx
    
    ExecReload=/usr/bin/kill -s HUP $MAINPID
    
    ExecStop=/usr/bin/kill -s QUIT $MAINPID
    
    PrivateTmp=true
    
    [Install]
    
    WantedBy=multi-user.target
    #启动并开机启动
    systemctl start nginx
    systemctl enable nginx

    0x02 添加模块 –已安装并运行了nginx

    #进入到nginx源码目录
    cd nginx-1.22.1
    ./configure --prefix=先前已安装编译的路径不变 --add-module=下载的新模块解压后的路径
    make
    #主要不要make install 否则会让之前的配置被替换为初识配置
    #make后进入源码目录的子目录--objs中 先停止原来的nginx
    cp nginx  已安装目录位置
    #重新启动nginx
    systemctl start nginx

    0x03 修改nginx配置

    #如果存在多配置文件,请在http语句块内 server语句块外加入如下语句
    include /usr/local/nginx/conf/conf.d/*.conf
    #上面conf.d默认不存在可以自行创建 路径也可以自定义
    #在http语句块内加入虚拟主机流量监控的配置行
    vhost_traffic_status_zone;

      vhost_traffic_status on;

      vhost_traffic_status_filter_by_host on;#按虚拟主机区分各自流量

    #新增location uri,配置显示及格式
    location /status {
    
       vhost_traffic_status_display;

         vhost_traffic_status_display_format html;
    }

    #在浏览器访问http://ip地址:<port>/status 就可以看到流量监控

    如图:

    2835777-20221125154017729-176347220

     

  • LVM在线扩容

    2835777-20230112141510608-49936873

     

     

    0x00 环境说明

    centos 7.9 增加一个磁盘 容量:100G

    0x01 添加磁盘

    虚拟机添加硬盘后,无需关闭虚拟机,直接扫描更新磁盘状况即可

    echo '- - -' >/sys/class/scsi_host/host0/scan;
    echo '- - -' >/sys/class/scsi_host/host1/scan;
    echo '- - -' >/sys/class/scsi_host/host2/scan;
    lsblk #查看块设备概况
    yum install -y lvm2 #如果不能使用pgs pvcreate等命令,可以通过yum安装

    0x02 创建PV

    # 经测试无需fdisk 分区格式化,可以直接创建pv,并扩容vg
    # 创建pv
    pvcreate  /dev/sdb

    0x03 扩容VG

    vgextend vg名称 /dev/sdb
    # 如果不清楚vg名称,可以通过命令查询
    vgs

    0x04 LV扩容

    # 查看lvm名称,本次扩容的是root卷
    df -Th
    # 扩容
    lvextend -l 100%free -n /dev/mapper/centos-root

    0x05 更新文件系统

    #本次测试是xfs文件系统
    xfs_growfs /dev/mapper/centos-root
  • 查看linux服务器硬件信息的方法

    命令:
    dmidecode
    参数:–type 可以简化为-t
    1 root@localhost ~]$ dmidecode                          # 打印所有硬件信息
    2 [root@localhost ~]$ dmidecode -q                       # 打印所有硬件信息,比较简洁[root@localhost ~]$ dmidecode -h                       # 获取帮助
    3 [root@localhost ~]$ dmidecode | grep 'Product Name'    # 以过滤的方式来查看指定的硬件信息
    4 [root@localhost ~]$ dmidecode --type bios        # 查看BIOS相关的硬件信息
    5 [root@localhost ~]$ dmidecode --type system      # 查看系统相关的硬件信息
    6 [root@localhost ~]$ dmidecode --type baseboard   # 查看主板相关的硬件信息
    7 [root@localhost ~]$ dmidecode --type chassis     # 查看机箱相关的硬件信息
    8 [root@localhost ~]$ dmidecode --type processor   # 查看处理器相关的硬件信息
    9 [root@localhost ~]$ dmidecode --type memory      # 查看内存相关的硬件信息
    1
    2
    3
    4
    5
    [root@localhost ~]$ dmidecode -t 1   #查看system基本信息,-t等价于--type
    [root@localhost ~]$ dmidecode -t 15  #查看system Event信息
    [root@localhost ~]$ dmidecode -t 23  #查看system Reset信息
    [root@localhost ~]$ dmidecode -t 32  #查看system Boot信息
    [root@localhost ~]$ dmidecode -t 1,15,23,32  #查看system所有信息,等价于dmidecode -t system

     

     1  Type   Information
     2        --------------------------------------------
     3           0   BIOS
     4           1   System
     5           2   Baseboard
     6           3   Chassis
     7           4   Processor
     8           5   Memory Controller
     9           6   Memory Module
    10           7   Cache
    11           8   Port Connector
    12           9   System Slots
    13          10   On Board Devices
    14          11   OEM Strings
    15          12   System Configuration Options
    16          13   BIOS Language
    17          14   Group Associations
    18          15   System Event Log
    19          16   Physical Memory Array
    20          17   Memory Device
    21          18   32-bit Memory Error
    22          19   Memory Array Mapped Address
    23          20   Memory Device Mapped Address
    24          21   Built-in Pointing Device
    25          22   Portable Battery
    26          23   System Reset
    27          24   Hardware Security
    28          25   System Power Controls
    29          26   Voltage Probe
    30          27   Cooling Device
    31          28   Temperature Probe
    32          29   Electrical Current Probe
    33          30   Out-of-band Remote Access
    34          31   Boot Integrity Services
    35          32   System Boot
    36          33   64-bit Memory Error
    37          34   Management Device
    38          35   Management Device Component
    39          36   Management Device Threshold Data
    40          37   Memory Channel
    41          38   IPMI Device
    42          39   Power Supply
    43          40   Additional Information
    44          41   Onboard Devices Extended Information
    45          42   Management Controller Host Interface
    46                #如果需要获取CPU的信息可以
    47                 dmidecode -t 4   即可
    48                 grep -A9   输入结果的后9行   A为after  B为before   C为center
  • linux系统是否被植入木马的排查思路

    在日常繁琐的运维工作中,对linux服务器进行安全检查是一个非常重要的环节。今天,分享一下如何检查linux系统是否遭受了入侵?

    一、是否入侵检查

    1)检查系统日志

    1
    2
    检查系统错误登陆日志,统计IP重试次数(last命令是查看系统登陆日志,比如系统被reboot或登陆情况)
    [root@bastion-IDC ~]# last

    2)检查系统用户

    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    查看是否有异常的系统用户
    [root@bastion-IDC ~]# cat /etc/passwd
    查看是否产生了新用户,UID和GID为0的用户
    [root@bastion-IDC ~]# grep "0" /etc/passwd
    查看passwd的修改时间,判断是否在不知的情况下添加用户
    [root@bastion-IDC ~]# ls -l /etc/passwd
    查看是否存在特权用户
    [root@bastion-IDC ~]# awk -F: '$3==0 {print $1}' /etc/passwd
    查看是否存在空口令帐户
    [root@bastion-IDC ~]# awk -F: 'length($2)==0 {print $1}' /etc/shadow

    3)检查异常进程

    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    注意UID为0的进程
    使用ps -ef命令查看进程
    察看该进程所打开的端口和文件
    [root@bastion-IDC ~]# lsof -p pid命令查看
    检查隐藏进程
    [root@bastion-IDC ~]# ps -ef | awk '{print }' | sort -n | uniq >1
    [root@bastion-IDC ~]# ls /porc |sort -n|uniq >2
    [root@bastion-IDC ~]# diff 1 2

    4)检查异常系统文件

    1
    2
    3
    4
    5
    6
    [root@bastion-IDC ~]# find / -uid 0 –perm -4000 –print
    [root@bastion-IDC ~]# find / -size +10000k –print
    [root@bastion-IDC ~]# find / -name "…" –print
    [root@bastion-IDC ~]# find / -name ".." –print
    [root@bastion-IDC ~]# find / -name "." –print
    [root@bastion-IDC ~]# find / -name " " –print

    5)检查系统文件完整性

    1
    2
    3
    4
    [root@bastion-IDC ~]# rpm –qf /bin/ls
    [root@bastion-IDC ~]# rpm -qf /bin/login
    [root@bastion-IDC ~]# md5sum –b 文件名
    [root@bastion-IDC ~]# md5sum –t 文件名

    6)检查RPM的完整性

    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    [root@bastion-IDC ~]# rpm -Va #注意相关的/sbin,/bin,/usr/sbin,/usr/bin
    输出格式说明:
    S – File size differs
    M – Mode differs (permissions)
    5 – MD5 sum differs
    D – Device number mismatch
    L – readLink path mismatch
    U – user ownership differs
    G – group ownership differs
    T – modification time differs

    7)检查网络

    1
    2
    3
    4
    [root@bastion-IDC ~]# ip link | grep PROMISC(正常网卡不该在promisc模式,可能存在sniffer)
    [root@bastion-IDC ~]# lsof –i
    [root@bastion-IDC ~]# netstat –nap(察看不正常打开的TCP/UDP端口)
    [root@bastion-IDC ~]# arp –a

    8)检查系统计划任务

    1
    2
    3
    [root@bastion-IDC ~]# crontab –u root –l
    [root@bastion-IDC ~]# cat /etc/crontab
    [root@bastion-IDC ~]# ls /etc/cron.*

    9)检查系统后门

    1
    2
    3
    4
    5
    [root@bastion-IDC ~]# cat /etc/crontab
    [root@bastion-IDC ~]# ls /var/spool/cron/
    [root@bastion-IDC ~]# cat /etc/rc.d/rc.local
    [root@bastion-IDC ~]# ls /etc/rc.d
    [root@bastion-IDC ~]# ls /etc/rc3.d

    10)检查系统服务

    1
    2
    [root@bastion-IDC ~]# chkconfig —list
    [root@bastion-IDC ~]# rpcinfo -p(查看RPC服务)

    11)检查rootkit

    1
    2
    [root@bastion-IDC ~]# rkhunter -c
    [root@bastion-IDC ~]# chkrootkit -q

    二、linux系统被入侵/中毒的表象

    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    比较常见的中毒表现在以下三个方面:
    1)服务器出去的带宽会跑高这个是中毒的一个特征。
    因为服务器中毒之后被别人拿去利用,常见的就是拿去当肉鸡攻击别人;再者就是拿你的数据之类的。
    所以服务器带宽方面需要特别注意下,如果服务器出去的带宽跑很高,那肯定有些异常,需要及时检查一下!
    2)系统里会产生多余的不明的用户
    中毒或者被入侵之后会导致系统里产生一些不明用户或者登陆日志,所以这方面的检查也是可以看出一些异常的。
    3)开机是否启动一些不明服务和crond任务里是否有一些来历不明的任务?
    因为中毒会随系统的启动而启动的,所以一般会开机启动,检查一下启动的服务或者文件是否有异常,一般会在/etc/rc.local和crondtab -l 显示出来。

    三、顺便说下一次Linux系统被入侵/中毒的解决过程

    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    在工作中碰到系统经常卡,而且有时候远程连接不上,从本地以及远程检查一下这个系统,发现有不明的系统进程。
    初步判断就是可能中毒了!!!
    解决过程:
    1)在监控里检查一下这台服务器的带宽,发现服务器出去的带宽跑很高,所以才会导致远程连接卡甚至连接不上,这是一个原因。
    为什么服务器出去的带宽这么高且超出了开通的带宽值?这个原因只能进入服务器系统里检查了。
    2)远程进入系统里检查了下, ps -aux查到不明进程 ,立刻关闭它。
    3)检查一下开机启动项:
    #chkconfig --list | grep 3:on
    服务器启动级别是3的,我检查一下了开机启动项,没有特别明显的服务。
    然后检查了一下开机启动的一个文件
    #more /etc/rc.local
    看到这个文件里被添加了很多未知项,注释了它。
    4)然后在远程连接这台服务器的时候,还是有些卡。
    检查了一下系统的计划任务crond,使用crondtab -l 命令进行查看,看到很多注释行。
    这些注释行与/etc/rc.local的内容差不多。最后备份下/var/spool/cron/root文件(也就是root下的crontab计划任务内容),就删除了crontab内容,然后停止crond任务,并chkconfig crond off 禁用它开机启动。
    5)为了彻底清除危害,我检查了一下系统的登陆日志(last命令查看),看到除了root用户之外还有其它的用户登陆过。
    检查了一下/etc/passwd ,看到有不明的用户,立刻用usermod -L XXX 禁用这些用户。
    然后更新了下系统的复杂密码。

    —————————————————-

    1
    2
    3
    4
    5
    6
    7
    禁用/锁定用户登录系统的方法
    1. usermod -L username 锁定用户
        usermod -U username 解锁
    2. passwd -l username 锁定用户
        passwd -u username 解锁
    3.修改用户的shell类型为/sbin/nologin/etc/passwd文件里修改)
    4.在/etc/下创建空文件nologin,这样就锁定了除root之外的全部用户

    —————————————————-

    四、怎样确保linux系统安全

    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    1)从以往碰到的实例来分析,密码太简单是一个错
    用户名默认,密码太简单是最容易被入侵的对象,所以切忌不要使用太过于简单的密码,先前碰到的那位客户就是使用了太简单的且规则的密码 1q2w3e4r5t, 这种密码在扫描的软件里是通用的,所以很容易被别人扫描出来的。
    2)不要使用默认的远程端口,避免被扫描到
    扫描的人都是根据端口扫描,然后再进行密码扫描,默认的端口往往就是扫描器的对象,他们扫描一个大的IP 段,哪些开放22端口且认为是ssh服务的linux系统,所以才会猜这机器的密码。更改远程端口也是安全的一个措施!
    3)使用一些安全策略进行保护系统开放的端口
    使用iptables或者配置/etc/hosts.deny 和/etc/hosts.allow进行白名单设置
    可以对/etc/passwd/etc/group/etc/sudoers/etc/shadow等用户信息文件进行锁定(chattr +ai)
    4)禁ping设置
    # echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all

    ———————————————————
    发现一次服务器被getshell渗透的解决办法:

    1
    2
    3
    4
    5
    6
    7
    1)使用top命令发现一个python程序占用了95%的cpu
    2)使用ps -ef|grep python发现下面程序:
       python -c import pty;pty.spamn("/bin/sh")
    这个程序命令表示通过webshell反弹shell回来之后获取真正的ttyshell进行渗透到服务器里。kill掉这个进程!
    3)发现在/var/spool/cron下面设置了一个nobody的定时执行上面获取getshell的渗透命令!果断删除这个任务!
    4)ss -a发现一个可疑ip以及它的进程,果断在iptables里禁止这个ip的所有请求:
       -I INPUT -s 180.125.131.192 -j DROP

    ———————————————————————————————————–
    比如:
    在一台服务器上,已经启动了80端口的nginx进程,但是执行“lsof -i:80”或者”ps -ef”命令后,没有任何信息输出!这是为什么?
    怀疑机器上的ps命令被人黑了!执行:

    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    [root@locahost ~]# which ps
    /bin/ps
    [root@locahost ~]# ls -l /bin/ps
    -rwxr-xr-x. 1 root root 85304 5月  11 2016 /bin/ps
    [root@locahost ~]# stat /bin/ps
      File: "/bin/ps"
      Size: 85304       Blocks: 168        IO Block: 4096   普通文件
    Device: fc02h/64514d    Inode: 13549       Links: 1
    Access: (0755/-rwxr-xr-x)  Uid: (    0/    root)   Gid: (    0/    root)
    Access: 2017-05-07 17:14:37.862999884 +0800
    Modify: 2016-05-11 07:23:09.000000000 +0800
    Change: 2017-05-07 17:14:37.146999967 +0800
    发现ps命令的二进制文件果然在近期被改动过。
    解决办法:可以拷贝别的机器上的/bin/ps二进制文件覆盖本机的这个文件。

    ————————-记一次Linux操作系统被入侵的排查过程————————————–

    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    43
    44
    45
    46
    47
    48
    49
    50
    51
    52
    53
    54
    55
    56
    57
    58
    59
    60
    61
    62
    63
    64
    65
    66
    67
    68
    69
    70
    71
    72
    73
    74
    75
    76
    77
    78
    79
    80
    81
    82
    83
    84
    85
    86
    87
    88
    89
    90
    某天突然发现IDC机房一台测试服务器的流量异常,几乎占满了机房的总带宽,导致其他服务器程序运行业务受阻!
    意识到了这台测试机被人种了木马,于是开始了紧张的排查过程:
    1)运行pstop命令
    发现了两个陌生名称的程序(比如mei34hu)占用了大部分CPU资源,显然这是别人植入的程序!
    果断尝试kill掉这两个进程,kill后,测试机流量明显降下去。然而不幸的是,不一会儿又恢复了之前的状态。
    2)将IDC这台测试机的外网关闭。远程通过跳板机内网登陆这台机器。
    3)查看这些陌生程序所在路径
    查找程序路径:
    ls /proc/进程号/exe,然后再次kill掉进程,又会生成一个新的进程名,发现路径也是随机在PATH变量的路径中变换,有时在/bin目录,有时在/sbin,有时在/usr/bin目录中。
    看来还有后台主控程序在作怪,继续查找。
    4)尝试查找跟踪程序
    查看/bin/sbin/usr/bin等目录下是否存在以.开头的文件名,发现不少,而且部分程序移除后会自动生成。
    [root@localhost ~]# ls /usr/bin/.    //按Tab键补全
    ./  ../  .ssh.hmac
    这说明还没找到主控程序。
    5)接着用strace命令跟踪这些陌生程序:
    [root@localhost ~]# strace /bin/mei34hu
    结果发现在跟踪了这个程序后,它居然自杀了(把自己进程文件干掉了)!然后想用netstat看下网络连接情况,结果居然查不到任何对外的网络连接,于是开始怀疑命令被修改过了。
    使用stat 查看系统命令psls netstat、pstree等等:
    [root@localhost ~]# which ps
    /usr/bin/ps
    [root@localhost ~]# which ls
    alias ls='ls --color=auto'
        /usr/bin/ls
    [root@localhost ~]# which netstat
    /usr/bin/netstat
    [root@localhost ~]# stat /usr/bin/netstat
    [root@localhost ~]# stat /usr/bin/ps
    [root@localhost ~]# stat /usr/bin/ls
    ......
    发现修改时间都是在最近的3天内,这让我猛然想起传说中的rootkit用户态级病毒!!
    有可能是这台测试机刚安装好系统后,设置了root密码为123456,之后又把它放到过公网上被人入侵了。
    接着查一下它在相关路径中还放了哪些程序:
    [root@localhost ~]# find /bin -mtime -3 -type f | xargs rm -f
    [root@localhost ~]# find /usr/bin -mtime -3 -type f | xargs rm -f
    [root@localhost ~]# find /use/sbin -mtime -3 -type f | xargs rm -f
    [root@localhost ~]# find /sbin -mtime -3 -type f | xargs rm -f
    将上面查找出的3天前的程序统统都删掉,并强制断电,重启服务器!然而可恨的是这些程序在机器重启后又好端端的运行以来!
    很明显,这些程序都被设置了开机自启动
    6)查看系统启动项
    [root@localhost ~]# find /etc/rc.d/ -mtime -3 ! -type d
    果然这些程序都被设置了开机自启动。于是,就再来一次删除,然后暴力重启服务器。
    [root@localhost ~]# find /bin -mtime -3 -type f | xargs rm -f
    [root@localhost ~]# find /usr/bin -mtime -3 -type f | xargs rm -f
    [root@localhost ~]# find /use/sbin -mtime -3 -type f | xargs rm -f
    [root@localhost ~]# find /sbin -mtime -3 -type f | xargs rm -f
    [root@localhost ~]# find /etc/rc.d/ -mtime -3 ! -type d | xargs rm -f
    重启完服务器后,用top命令查看,系统CPU使用率也不高了。居然这样就被干掉了。
    7)顾虑到系统常用命令中(如lsps等)可能会隐藏启动进程,这样一旦执行又会拉起木马程序。于是再查看下系统中是否创建了除root以外的管理员账号:
    [root@localhost ~]# awk -F":" '{if($3 == 0) print $1}' /etc/passwd
    root
    结果发现只输入了root这一个用户,说明系统用户是正常的。
    其实,当系统被感染rootkit后,系统已经变得不可靠了,唯一的办法就是重装系统了。
    8)对于一些常用命令程序的修复思路:找出常用命令所在的rpm包,然后强制删除,最后在通过yum安装(由于外网已拿掉,可以通过squid代理上网的yum下载)
    [root@localhost ~]# rpm -qf /bin/ps
    [root@localhost ~]# rpm -qf /bin/ls
    [root@localhost ~]# rpm -qf /bin/netstat
    [root@localhost ~]# rpm -qf /usr/bin/pstree
    然后将上面命令查找出来的rpm包强制卸载
    [root@localhost ~]# rpm -e --nodeps ......
    [root@localhost ~]# rpm -e --nodeps ......
    [root@localhost ~]# rpm -e --nodeps ......
    [root@localhost ~]# rpm -e --nodeps ......
    接着再重新安装
    [root@localhost ~]# yum install -y procps coreutils net-tools psmisc
    最后重启下系统即可。除了上面这次排查之外,还可以:
    1)结合服务器的系统日志/var/log/messages/var/log/secure进行仔细检查。
    2)将可疑文件设为不可执行,用chattr +ai将几个重要目录改为不可添加和修改,再将进程杀了,再重启
    3)chkrootkit之类的工具查一下
    对于以上这些梳理的木马排查的思路要清楚,排查手段要熟练。遇到问题不要慌,静下心,细查系统日志,根据上面的排查思路来一步步处理,这样Hacker就基本"投
  • VMware ESXI Vcenter中虚拟机添加硬盘后显示磁盘脱机的解决办法

    现象:关闭虚拟机,添加新硬盘后出现,磁盘1脱机

    解决办法:

    1.打开cmd,输入diskpart,进入程序

    2.输入命令san,进入san命令处理程序

    3.设置san 策略,san policy=onlineall #设置策略为全部在线

    4.list disk #列出当前的磁盘列表

    5.选中目的 磁盘 select disk n #此时的n代表你的目标磁盘号码

    6.attributes disk clear readonly #清楚当前选中磁盘的只读属性

    7.online disk 即可。

    此时会提示磁盘初始化,然后按照简单卷一路格式化即可。

  • H3C 交换机开启snmpv3及认证加密的配置

    为了监控内网交换机,搭建拓扑图之前,先将各个接入交换机开启snmp,为了安全起见,使用snmpv3版本,V3相较于v2c增加了用户和组的认证和加密机制,只是简单看了手册,写下来避免忘记配置如下:

    1.#开启snmp,在系统视图下

    1 snmp-agent  回车即可开启snmp并生成engineID

    2.#设置版本,位置,联系人等信息

    1 snmp-agent  sys-info version v3
    2 
    3 snmp-agent sys-info location  XXX.XXX
    4 
    5 snmp-agent sys-info concact XXXX

    3.#设置认证加密方式,用户,用户组

    1 snmp-agent group v3 XXXX privacy
    2 
    3 snmp-agent usm-user v3 用户 用户组 cipher authencation-mode sha 认证密码  privacy-mode aes128 加密密码

    此时认证配置完成。

    4.在zabbix中创建主机群组,创建主机,填入相应的信息,设置对应的宏,宏涉及到你snmp中用到的认证密码,加密密码以及认证用户等。注意,如果开启了privacy,就代表开启了认证和加密,选项必须选择AuthPri选项

  • Centos7.9 升级(yum方式)内核到最新稳定版

    环境:Centos7.9 内核3.10版本

    0x01 导入EL reporpm –import https://www.elrepo.org/RPM-GPG-KEY-elrepo.org

    #下载并安装 elrepo.el7
    yum install -y https://www.elrepo.org/elrepo-release-7.el7.elrepo.noarch.rpm
    #查看可用内核版本
    yum --disablerepo="*" --enablerepo="elrepo-kernel" list available
    #安装lt版本,lt版本是稳定版本,ml比较激进,慎重选择
    yum --enablerepo=elrepo-kernel install kernel-lt
    #更改默认启动内核为0 即第一个内核
    vi /etc/default/grub
    #将GRUB_DEFAULT 改为0,原来是saved,保存退出
    #重新编译启动grub
    grub2-mkconfig -o /boot/grub2/grub.cfg
    #重启
    shutdown -r now

    0x02 移除3.10内核

    #查询已安装的内核及软件包
    rpm -qa |grep kernel
    #卸载指定内核和包
    yum remove -y kernel-tools-3.10.0-1160.76.1.el7.x86_64 kernel-3.10.0-1160.el7.x86_64 kernel-tools-libs-3.10.0-1160.76.1.el7.x86_64 kernel-3.10.0-1160.76.1.el7.x86_64 kernel-3.10.0-1160.66.1.el7.x86_64 kernel-3.10.0-1160.71.1.el7.x86_64 kernel-headers-3.10.0-1160.76.1.el7.x86_64
    #为防止启动失败,手动指定启动内核,可以通过来获取grub2-set-default 后面的文本
    more  /boot/grub2/grub.cfg
    grub2-set-default 'CentOS Linux (5.19.6-1.el7.elrepo.x86_64) 7 (Core)' #重启即可 shutdown -r now

    0x03 查看内核版本

    uname -r

    至此,内核更新完毕!

  • 伪装微信聊天记录v1.0

    ■标题:  伪微(1.0.0) (Android)
    ■主题:伪装微信聊天记录
    楼主一句话点评:肥肠好用,且无广告!
    软件名称:伪微
    软件版本:v1.0.0
    软件大小:4.2M

    官方介绍:伪微APP是一款高质量微信聊天模拟器▪全方面自定义词,背景图片,对方头像,自己头像,微信备注名▪可自定义编辑模拟内容,自定义设置消息速度▪APP仅供娱乐,请勿违法乱纪,违者后果自负▪APP处于初级测试阶段,如有Bug欢迎反馈

    2ceb259152f2436b8b5a1eee22dee2f1329a331752aa495982afe20f165d88af

    下载地址:https://wzgzs.lanzoum.com/inZ5j0j7mytc

  • HuoCMS|免费开源可商用CMS建站系统HuoCMS 2.0下载(thinkphp内核)

    HuoCMS是一套基于ThinkPhp6.0+Vue 开发的一套HuoCMS建站系统。

    HuoCMS是一套内容管理系统同时也是一套企业官网建设系统,能够帮过用户快速搭建自己的网站。可以满足企业站,外贸站,个人博客等一系列的建站需求。HuoCMS的优势: 可以使用统一后台管理多个网站的内容,统一维护,不同内容可以在不同的网站上面共享,方便快捷。

    4f9b18f677b44f6f9406629f8dd55866

    下载地址: HuoCMS免费….zip

    链接:https://pan.baidu.com/s/1hRGYopwstY9axUgt-UKcKg 

    提取码:lan1