VestaCP存在的gcc.sh漏洞及检测、清除方法
![]() | ![]() | ![]() | ![]() |
| 【性价之王】 | 【线路之王】 | 【价格之王】 | 【配置之王】 |
| 【免费之王】 | 【香港首推】 | 【梯子之王】 | 【独服之王】 |

VestaCP,本站推荐的web管理面板,现在被爆出漏洞,下面是检测、清除方法。
所有命令均在SSH下运行:
1、首先确定是否被黑客入侵。
如果显示 /etc/cron.hourly/gcc.sh ,表示已被种了木马。
2、如果种了木马,备份所有数据
3、阻止gcc.sh
chmod 0 /etc/cron.hourly/gcc.sh; chattr +ia /etc/cron.hourly/gcc.sh; chattr +i /etc/crontab4、寻找木马
它有两个版本:一个称为update,第二个(更新)为随机生成的名称(如 ahzihydns,rangqpbjp)。
a、使用lsof寻找update木马
lsof -n |grep /tmp/update
update 31116 root txt REG 253,2 625611 146301 /tmp/updateupdate 31116 31124 root txt REG 253,2 625611 146301 /tmp/updateupdate 31116 31125 root txt REG 253,2 625611 146301 /tmp/updateupdate 31116 31126 root txt REG 253,2 625611 146301 /tmp/update类似update这样的进城,停止掉他们
kill -STOP 31116然后删除他们
rm /tmp/update最后kill掉他们
kill -9 31116如果存在 /etc/init.d/update,删除。
最后,删除/lib/libudev.so
b、删除随机的木马
这个比较难,先检查 usr/bin中是否有可以进程
类似这样的进程,让我们尝试停止和删除进程。
kill -STOP `lsof -n | egrep \"625622|625633\" | grep -v deleted| awk \'{print $2}\' | uniq`查看要删除的文件列表:
# lsof -n | egrep \"625622|625633\"xmpwotmqn 1120 root txt REG 253,2 625622 1519267 /usr/bin/xmpwotmqnrxmpwotmqn 1120 1169 root txt REG 253,2 625622 1519267 /usr/bin/xmpwotmqnrxmpwotmqn 1120 1170 root txt REG 253,2 625622 1519267 /usr/bin/xmpwotmqnrxmpwotmqn 1120 1171 root txt REG 253,2 625622 1519267 /usr/bin/xmpwotmqnr删除/usr/bin/xmpwotmqnr,/usr/bin/lluoohrpal,还有/lib/libudev.so。
先停止先前的进程:
检查/etc/init.d下是否有留下一些恶意代码。比如:
-rwxr-xr-x 1 root admin 323 апр 3 23:55 xbzrqmaaqo-rwxr-xr-x 1 root admin 323 апр 3 23:55 xdphzejxlx-rwxr-xr-x 1 root admin 323 апр 3 23:55 xdzluubldx如果有很多这样的文件,可通过find找到它们,然后删除
find /etc/init.d/ -type f -size 323c -delete-rwxr-xr-x 1 root admin 323 апр 3 23:55 xgqggmacwf-rwxr-xr-x 1 root root 323 апр 8 13:50 xmpwotmqnr5、使用clamav检查
Centos安装clamav
Debian / Ubuntu安装clamav
apt-get install clamav然后,开始扫描
clamscan -r -i /6、最后,还是建议登录IP使用指定IP。
via:https://itldc.com/blog/vozmozhnaya-uyazvimost-v-vesta-i-sposob-lecheniya-ot-trojan-ddos_xor/
以上全文转自@主机百科
[vestacp]历史优惠活动内容
猜你可能想看的VPS
- 修罗云→56 元 月 2 核 2GB 内存 40GB 空间 1TB 流量虚拟空间(主机)
- JGKVM 五一劳动节专场促销,香港 cmi 日本 cn2 美国 cn2日本VPS[主机]
- 卫卫互联→60 元 月 1GB 内存 25GB 空间 1TB 流量 10虚拟空间(主机)
- Call to undefined function openssl_s全球[VPS测评]
- 便宜 VPS $16.25 年 256M 7G SSD 300G 流量 全球[VPS测评]
- 便宜 $3.5 月 2 核 CPU 4G 内存 75G SSD 2Gbp全球[VPS测评]
- 企鹅小屋→300 元 月 256MB 内存 10GB SSD 空间 10虚拟空间(主机)
- 快快云→CDN 阿里云 CDN 和腾讯云 CDN 代理 免费送 500G全球[VPS测评]
- DediPath→$69 月-E3 1240v2 16GB 2TB 1G全球[VPS测评]
- 腾讯云 - 云服务器精选秒杀 1 核 2G2M 三年付 680 元全球[VPS测评]
- 搬瓦工香港机房新上 VPS 套餐 又是一波买不起系列香港VPS[主机]
- DMIT→$48.88 季 1GB 内存 10GB SSD 空间 1TB虚拟空间(主机)
- Sharktech 五五折 2GB 30G SSD 4TB 洛杉矶(高防全球[VPS测评]
- JQuery 动态获取 添加 修改 删除元素的 class全球[VPS测评]
- RangCloud 推出山东BGP NAT VPS全球[VPS测评]
- WordPress插件:The Paste方便图片粘贴上传全球[VPS测评]
- 恒星云新春香港沙田CN2 VPS¥9.9起/月,成都高防¥144/月,大香港VPS[主机]
- 六六云AS9929线路 VPS 测评,三网回程走AS9929线路,线路质全球[VPS测评]
- RackNerd圣诞节1.5g内存20g硬盘2.5T大流量年付仅16.8全球[VPS测评]
- 继DMIT之后,搬瓦工即将上线日本CN2GIA,期待黑五推出限量版套餐日本VPS[主机]
- Wikihost CN2 香港虚拟主机 → 空间翻倍 三年七折虚拟空间(主机)
- 咸鱼云 → 法兰克福 Premium CN2 GIA VPS 月付78折全球[VPS测评]
- sugarhosts首推DECADE云服务器,香港云服务器,1核512M香港VPS[主机]
- 海量科技:香港2核2G云服务器,5M独享带宽,低至168元/月香港VPS[主机]
- 亿速云11.11上云狂欢节活动:2核4G国内/香港云服务器,价格999元香港VPS[主机]
- sugarhosts糖果主机黑五:VPS服务器5折,最低月付24.5元,香港VPS[主机]
- 腾讯云轻量应用服务器128元/年,香港免备案vps/30M大带宽/100香港VPS[主机]
- 无忧云怎么样?大连BGP德阳100G高防香港CN2VPS云服务器香港VPS[主机]
- 如何设置指定路径跳转指定域名?全球[VPS测评]
- 精编案例丨游戏行业转型升级迫在眉睫,云计算助力打造下一代游戏体验全球[VPS测评]
转载请注明原文地址:http://140.238.13.167:12355/read-149398.html











