管理员
您需要 登录 才可以下载或查看,没有账号?立即注册
这段历史命令记录了一个从常规运维演变为可疑后门植入与系统破坏测试的完整过程。 我们可以将这 80 条命令划分为以下五个阶段来详细解析: 第一阶段:常规的 Web 站点维护与清理 (152 - 159) 操作: 检查了 php-fpm.conf 配置文件,随后进入 /root 目录,删除了旧的数据库备份文件 database20260526_1346.txt,并通过 rm * 清空了该目录下的所有文件。 结果: 清理了 root 用户的家目录空间,并执行了 reboot 重启系统以应用更改。 第二阶段:Discuz! 论坛的数据备份与测试 (160 - 177) 操作: 1. 停止了 Nginx 和 PHP-FPM 服务,重启了 MariaDB 数据库。 2. 进入 /var/www 目录,使用 mysqldump 导出了名为 discuz 的数据库。 3. 使用 7z 将论坛程序目录打包压缩为 web_20260531_1310.7z。 反常行为: 在备份完成后,该用户紧接着就把刚刚生成的数据库备份和网页备份打包文件全部删除了(rm ...),随后重新启动了 Web 服务。这通常表明他们只是在测试备份流程,或者在本地/临时转移了数据。 第三阶段:高危破坏性命令测试与可疑脚本编写 (178 - 200) 操作: 1. 进入系统核心二进制目录 /bin,创建并编辑了一个名为 zstdoo 的文件,将其权限赋为 777(全所有人可读写执行)。 2. 切换到磁盘设备目录 /dev/block,并执行了 blkdiscard 命令。 高危警告: blkdiscard 是一个极度危险的命令,它会直接向固态硬盘或块设备发送 SSD TRIM 指令,瞬间抹除块设备上的所有数据且几乎无法恢复。 3. 随后,该用户开始频繁修改和迭代一系列以 zstd 命名的自定义脚本(包括 zstdoo、zstdv2 等)。虽然 zstd 本身是一种大名鼎鼎的现代压缩算法,但这里的用法显然是借用了其名称作为伪装。 第四阶段:配置持久化与后台静默运行 (201 - 229) 操作: 进入系统服务目录 /etc/systemd/system/,创建了一个名为 zstd_compressor.service 的系统服务。 试图通过 systemctl daemon-reload 和 systemctl is-enabled 将该服务注册为系统自启动服务(再次利用“压缩工具”的名称进行伪装)。 在测试服务时,可能遇到了问题,于是转而使用 nohup zstdv0 > /dev/null 2>&1 & 强行将脚本置于绝对静默的后台运行(不产生任何日志输出)。 随后通过 ps -A 和 kill 命令,对产生的进程 PID 进行调试和清理。 第五阶段:植入 Root 级别后门账号 (230 - 231) 操作: ```bash useradd -o -u 0 -g 0 -m -s /bin/bash snihty888 passwd snihty888 安全事件: 这是典型的黑客或留后门行为。-u 0 和 -o 参数允许创建一个人为指定的、拥有最高 Root 权限的超级用户,并将其命名为 snihty888。这意味着即使真正的 root 密码被修改,攻击者仍可以通过这个隐藏的影子账号随时远程登录并完全控制这台服务器。 总结 如果这段命令不是你本人在高度隔离的沙箱或测试机中进行防御性演练,那么该服务器极有可能已经遭受严重的恶意入侵。攻击者不仅测试了能够彻底摧毁磁盘数据的命令,还在系统中成功留下了常驻后台的恶意脚本和具备最高权限的后门账号。
查看全部评分
使用道具 举报
市域铁路
地铁列车
跨座单轨
回归用户
阳光彩虹小白猹 发表于 2026-6-3 12:32 经初步调查,本人只将服务器平台密码交给过@TMS19666,并只授权其一个人对服务器进行维护 。因此无论破坏者 ...
有轨电车
本版积分规则 发表回复 回帖后跳转到最后一页
Archiver|手机版|小黑屋|Email:DitieeService@sohu.com|地铁e族
GMT+8, 2026-6-4 01:28 , Processed in 0.010903 second(s), 14 queries, Protocol: HTTP/2.0.
Powered by Discuz! X3.5
© 2001-2026 Discuz! Team.