关灯
开启左侧

[渗透技术] 一次遭受DDOS入侵后的VPS急救与数据恢复

[复制链接]
DeGe 发表于 2013-6-8 15:51:20 | 显示全部楼层 |阅读模式 打印 上一主题 下一主题
 

对于使用VPS服务的人来说,数据就是生命。除了日常进行数据备份外,掌握一些数据抢救的方法,也能在很大程度上减少损失。


本人某一台VPS在不久前受到了DDOS攻击,随后马上收到来自DNSPOD的报警短信。VPS服务提供商在几分钟内将IP进行了null空路由。


Your server was suspended due to high ddos attack on the host node and it affected our host node performance heavily.


Our upstream engineers have null routed your server IP address to bring back the host node stable.


As it is related to the performance issue on our host node we cant do anything for the next 24 hours. If the connections to the server gets compromised then we would unsuspend it for you.


Please get back to us with the reason for this DDOS attack .


Thanks.


由于这台机器并没有运行可能受到攻击的服务,仅仅是作为一台后端备份服务器,实在找不到受到攻击的理由。。。郁闷。。随后,立即通过SolusVM的VNC控制台登陆服务器,花了几个小时,也均没有发现任何受到攻击的迹象。由于服务器已经与整个网络断开连接,因此也无法下载chkrootkit等工具。


继续与VPS服务提供商沟通,要求打开网络取消空路由。得到的答复是,在恢复网络后几分钟内,继续出现“DDOS”的情况。这时我差不多明白了,可能是这台服务器被入侵,向其它网络进行DDOS攻击,而不是被其它网络DDOS。


继续向VPS进一步询问,果然如此。现在首当其冲的任务是取回数据。只要取回数据,什么事情都好办(大不了Reinstall)。


重启机器,在Grub中的启动命令行中加入参数“single”,以单用户模式启动Linux。进行了一些检查,同时重设了iptables防火墙,将所有的入站INPUT禁止掉,允许部分出站链接。


重启机器,发Ticket,再次要求Unull IP。此时已经过去了40多个小时(VPS提供商会在出现DDOS的情况后无条件禁用你的网络至少24小时!!!)。


随后又得到回复,告知DDOS在连接网络后依然存在。登陆VNC,检查iptables,发现iptables已经down掉。看来这台肉鸡已经沦陷不浅。无解。


这时,由于没找到入侵的途径,整个系统也因为入侵变得不可信,因此取回数据、重装系统便成了最好的解决方案。但是由于无法联网,而一旦联网,系统又会立即被null IP,所以如何在能够取回数据的情况下重装系统,是需要马上解决的难题。


这时,突然想到了VPS提供商提供了一些其它的CD-ROM(如Gparted、Rescue CD),可以启动其它的系统,然后取出数据。


于是立即引导到了一个Linux急救系统下,把所有需要备份的数据打包。设置好网络。向VPS提供商发个Ticket,要求unnull IP。


执行


1scp -P 9999 ~/backup.tar.gz root@x.x.x.x:/root/backup/
得到数据。立即重装系统。搞定。


至于分析之前受到入侵系统的日志,是后来的事了。

标签:数据恢复
 

精彩评论36

正序浏览
ophtq 发表于 2015-8-3 06:49:48 | 显示全部楼层
 
不错的。谢谢喽












                               
登录/注册后可看大图


                               
登录/注册后可看大图
 
apgckwmm 发表于 2014-10-8 21:54:49 | 显示全部楼层
 
我.......伤心
 
inhidgehila 发表于 2014-10-8 22:01:55 | 显示全部楼层
 
我怎么说那?~!
 
uhxidjjr 发表于 2014-10-8 22:05:51 | 显示全部楼层
 
风沙就是由无数松散沙粒组成的,但是他们却又紧密的联系在一起,那股叱诧风云,横击 而过的气概相信大家在作者的文章里也能体会的出来。如果有读者还不能体会的,请参考
 
apgckwmm 发表于 2014-10-8 22:07:20 | 显示全部楼层
 
这就是我斗胆的一点粗略分析,每天睡觉以前,我都会把您的帖子再三拜读,拜读。
 
inhidgehila 发表于 2014-10-8 22:07:23 | 显示全部楼层
 
这个程序有没有漏洞啊
 
efiew 发表于 2014-10-9 15:09:29 | 显示全部楼层
 
楼主,你要继续努力啊!你是bbs的希望啊!你是网络文学的希望啊!你是整个网络界的希望文学界的希望啊!你是整个人类的希望啊!你是整个太阳系的希望啊!你是整个异次元空间的希望啊!
 
apgckwmm 发表于 2014-10-9 15:47:00 | 显示全部楼层
 
为了不让帖子沉得太快!!!为了人人知道这个~!! 我不是原创~!!但是我要把他发扬广大~!!!
 
apgckwmm 发表于 2014-10-9 15:52:06 | 显示全部楼层
 
哦...这个...偶昨天就看了....
 
ffuip 发表于 2014-10-9 15:55:43 | 显示全部楼层
 
宁愿选择放弃,不要放弃选择。
 
pangio 发表于 2014-10-16 20:02:58 | 显示全部楼层
 
卧虎藏龙里面半天云的人物个性。由此而言,作者是性格是完善的,想必经历过家庭的其 乐融融,也经历过种种人伦惨剧吧,把作者的创作潜质激发的淋漓尽致。
 
kbcesuo 发表于 2014-10-16 20:19:43 | 显示全部楼层
 
嘿...反了反了,,,,
 
pangio 发表于 2014-10-16 20:31:43 | 显示全部楼层
 
哈哈~` 你好有意思哦~
 
oxdbw 发表于 2014-10-25 10:02:37 | 显示全部楼层
 
我的我的 忘记了 呵呵
 
pangio 发表于 2014-10-25 10:03:54 | 显示全部楼层
 
要相信自己~智商为0
 
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则


5关注

1粉丝

19259帖子

热门图文
热门帖子
排行榜
作者专栏

关注我们:微信订阅号

官方微信

APP下载

全国服务Q Q:

956130084

中国·湖北

Email:956130084@qq.com

Copyright   ©2015-2022  站长技术交流论坛|互联网技术交流平台Powered by©Discuz!技术支持:得知网络  

鄂公网安备 42018502006730号

  ( 鄂ICP备15006301号-5 )