💡提示
本文非安全专业内容,安全分析由AI辅助生成。
本文内容无法进行复现,不排除存在其它可能,仅提供防护和排查思路。
本文内容无法进行复现,不排除存在其它可能,仅提供防护和排查思路。
0x0前言
在测试部署一个Node项目时,发现访问后会跳转到澳门新葡京网站。
期初以为可能是本地运营商存在DNS劫持问题,经排查后发现网站nginx配置被恶意篡改了。

1x0分析过程
恶意文件内部代码如下

其中R1和R2字符串是经过反转处理,反转后得到恶意URL
https://sdfljels45j7h.top/mian.html https://cxvewlj38dlk.cyou/mian.html
这种写法常见于恶意Lua脚本,用于隐藏真实的远程地址,避免静态检测。脚本运行时可能会通过反转操作还原这些URL,并下载或执行其中的代码。

在丢给AI分析日志后发现:05:27:26 有来源 3.1.5.7 使用密码成功登录 root;数秒后正好修改 proxy.conf 和 waf.lua,随后执行 pkill -9 nginx,并在 05:27:43 退出。
这个时间链高度吻合,说明至少 05:27 这次不是宝塔供应链自动行为,而是一次 SSH root 登录后的人工/脚本操作。

然而诡异的是,投毒过程仅在nginx安装不足5小时内完成。

1x1后续复现
在发现可能存在供应链攻击后,进行重装复刻,然而无法复现上述行为,可能存在随机性攻击。
2x0处置建议
已遭遇上述投毒
- 卸载并彻底清除nginx配置
- 删除/www/server/nginx/html/waf.lua中的恶意文件
- 修改SSH端口及密码,考虑使用SSH密钥进行登录
- 使用知名厂商安全软件进行一次全服务器扫描
- 更换镜像源
未遭遇上述投毒
检查SSH是否有异常登录
定期修改SSH密码或密钥
考虑安装知名厂商安全软件
使用知名镜像源
评论交流 (0)
暂无评论,来坐第一个沙发吧~