昨天发现linux系统被阿里云报警syn_flood攻击,找到一个ddos木马,一直攻击英国政府部门。 大致分析了下动作: 0. syn_flood 攻击 多个欧洲政府部门网站。 1. 随机产生10位字符串,同时存在2个进程,互相守护。 2. 添加启动项,定时更新启动项内容,拷贝文件到: /usr/bin /root/bin /tmp 3. 好像还hook了一个系统api (我写了个脚本,干掉了所有病毒进程,文件和启动项,观察1小时,没有任何异常发包,但是执行ls命令后,很快又开始发包。推测是hook了系统api)发个病毒样本
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课