乐于分享
好东西不私藏

【网络安全】有哪吒面板监控一定要卸载

【网络安全】有哪吒面板监控一定要卸载
大家好,我是AI数字探索家。最近看到哪吒的面板的漏洞,不幸中招,下面是清理过程。
一、漏洞原理:
哪吒面板漏洞:
Pre-auth path traversal via /dashboard.. prefix confusion leaks jwt_secret_key · Advisory · nezhahq/nezha
通过访问能够获取到jwt_secret_key
curl -s -i --path-as-is 'http://127.0.0.1:8008/dashboard../data/config.yaml'curl -s -i --path-as-is 'http://127.0.0.1:8008/dashboard../data/sqlite.db'
一旦拿到哪吒服务器,其他的client都危险。
为什么?
jwt_secret_key泄露,会导致伪造的管理员 Token,登录服务器,而哪吒面板管理里面(webssh)有可以执行命令的窗口。所有的服务器都会变成肉鸡。
装了哪吒面板的服务都中招了,所以都去清理吧
二、发现过程:
今天早上6点多醒来,发现阿里云由服务器有告警。
都有这些特征:
1.有定时任务

crontab -l

* * * * * pgrep -x .kworker_u8 > /dev/null || /dev/shm/.kworker_u8 > /dev/null 2>&1 &

2、有隐藏文件

/tmp/.font-unix/

3、有进程

5、文件释放

手动卸载命令:

crontab -rpkill -9 -x .kworker_u8rm -f /dev/shm/.kworker_u8rm -rf /tmp/.font-unix/rm -f /tmp/c78a*
三、清理过程
脚本清除脚本
wget -qO- https://raw.githubusercontent.com/52lkj/clean_trojan/master/clean_trojan.sh | bash
wget -qO- https://raw.githubusercontent.com/52lkj/clean_trojan/master/onekey_clean.sh | bash
最后去修改服务器密码, authorized_keys
以上,既然看到这里了,如果觉得不错,随手点个赞、在看、转发三连吧,如果想第一时间收到推送,也可以给我个星标⭐~
谢谢你看我的文章,我们,下次再见。

相关学习资料