gitlab漏洞导致服务器被植入挖矿程序

本文为博客 VIP 文章,开通 VIP 后可阅读全文

开通 VIP

记一次安全告警事件的处理

服务器上gitlab又被利用来挖矿
挖矿程序xmrig:
图1

在蜜罐社区,安全威胁情报周报(21.11.13~21.11.19)看到捕获的gitlab漏洞GitLab rce (CVE-2021-22205)
影响的 GitLab版本:
11.9 <= GitLab(CE/EE)< 13.8.8
13.9 <= GitLab(CE/EE)< 13.9.6
13.10 <= GitLab(CE/EE)< 13.10.3

  • 1.查看当前版本,恰巧在受影响版本范围
    rpm -qa|grep gitlab
    当前版本为12.10.1
  • 2.手动备份:
    vim /etc/gitlab/gitlab.rb
gitlab_rails[‘manage_backup_path’] = true
gitlab_rails[‘backup_path’] = “/mnt/gitlab/backups”  (备份目录
GitLab漏洞看供应链攻击:CVE-2023-4998原理、APT攻击链与纵深防御实战 供应链攻击已成为现代软件开发的重大威胁,其核心在于攻击者通过污染软件构建、分发环节中的关键基础设施,将恶意代码植入最终产品。这类攻击通常利用CI/CD流水线中的权限漏洞或配置缺陷,例如通过劫持Pipeline作业,在自动化构建过程中注入后门、窃取密钥或源码。从技术原理看,这涉及到API端点认证逻辑缺陷、外部服务集成时的上下文校验不足等安全问题,其危害远超普通信息泄露,可直接导致业务停摆与数据灾难。在应用场景上,高级持续性威胁组织正将此类漏洞武器化,针对政府、科研等高价值目标进行定向攻击,攻击链从初始访问、横 阅读详情

相关推荐

Gitlab 未授权RCE(CVE-2021-22205)漏洞分析及排查

GitLab 是由GitLab Inc.开发的一个用于仓库管理系统的开源项目,使用Git作为代码管理工具,可通过Web界面访问公开或私人项目。但漏洞版本中,GitLab 没有正确验证传递给文件解析器的图像文件,这导致远程命令执行。

dayouzi的博客 2203

腾讯云服务器被攻击使用的命令,gitlab因为没有设置redis密码导致植入挖矿程序

cd /var/lib/docker/overlay2/73b322dfc2c40a458f3d9a0c5d1691bb3ca013adcb76431e5d759b82e3a2c4e1/merged/tmp 进入挖矿程序目录。ps -aux | sort -k3nr | head -5 查询最近运行的程序,其中包含了spreadtop。腾讯云服务器被攻击使用的命令,gitlab因为没有设置redis密码导致植入挖矿程序。强烈建议关闭自带的redis,使用自有redis服务,参考。

阿俊的博客 565

挖矿记录+解决方案:利用GitLab组件对服务器进行挖矿导致CPU占用200%

服务器挖矿是指利用云服务器从事赚取比特币的活动。比特币是一种虚拟数字货币,挖矿是将一段时间内比特币系统中发生的交易进行确认,并记录在区块链上形成新区块的过程。用于挖矿的计算机一般有专业的挖矿芯片,多采用安装大量显卡的方式工作,耗电量较大。计算机下载挖矿软件,然后运行特定算法,与远方服务器通讯后可得到相应比特币。说白了,就是利用你的服务器硬件资源为他本人干一些。

✅ 专注企业级 Linux/DevOps 运维的实战派 ✅ 已输出上百篇可落地方案 ✅ Shell 脚本开箱即用 ✅ K8s/YAML 环境验证 ✅ 故障排查链路完整复现 2110

Gitlab 任意文件读取漏洞(CVE-2016-9086)

GitLab目录遍历漏洞分析(CVE-2016-9086) 摘要: GitLab CE/EE 8.11.0-8.13.2版本存在高危目录遍历漏洞,源于项目导入功能未正确处理符号链接。攻击者可构造恶意tar.gz压缩包(内含指向/etc/passwd的软链接project.json),通过导入项目功能实现任意文件读取。漏洞利用链清晰:上传含符号链接的压缩包→服务端解压时保留链接属性→应用读取伪装的配置文件时实际访问系统敏感文件。该漏洞影响GitLab数据安全,需及时升级至修复版本。

yihan小白的博客 284

Gitlab远程代码执行漏洞(CVE-2021-22205)在野利用,8220挖矿团伙最新变种分析

近日,阿里云安全监测到Gitlab远程代码执行(CVE-2021-22205)在野利用,其团伙不仅利用4层协议服务进行入侵,还集成了使用比较广的WebRCE漏洞,最终通过持久化方式进行挖矿、木马后门维持,对用户主机资源、资产产生不良危害,通过攻击手法、文件命名自动确认为8220挖矿团伙最新变种。阿里云安全持续对最新变种进行监控,发现至10月21日后传播有所上升,11月4日发现利用Gitlab远程代码漏洞进行入侵,提醒广大企业客户注意防护。

ZL_1618的博客 674

gitlab-ce-12.3.5 挖矿病毒及解决方案

最近发现在使用gitlab提交代码的时候总是失败,一访问gitlab还时常报503,于是使用 'top' 命令查看了内存占用情况,发现了一个git进程内存使用了2.3g,cpu还一直占用300-400%本文主要内容为怎么排查gitlab-ce漏洞引起的挖矿病毒以及如何彻底杀死,为读者提供一个在不能及时升级gitlab-ce版本的情况下的应急解决方案。网上看了很多篇文章,发现讲的解决方案都不清晰,也都没有讲明白如何杀死或处理,因此提供一篇,希望能帮助到同行朋友。

cm777的博客 1617

挖矿木马攻击路径转向:Redis、Docker等非Web服务漏洞防御实战

在网络安全领域,漏洞利用是攻击者入侵系统的主要手段。传统上,Web应用漏洞(如远程代码执行)是攻击焦点,其原理是通过应用层缺陷获取系统权限。随着防御体系完善,攻击成本上升,其技术价值在于寻找防御薄弱点以实现持久化控制。当前,攻击者正大规模转向利用非Web服务漏洞,如Redis未授权访问、Docker API暴露、SSH弱口令等,这些服务常被默认开放但安全配置薄弱,成为新的高危攻击面。应用场景已从Web服务器扩展到数据库、容器平台、远程管理等支撑业务的后端服务。本文聚焦于**挖矿木马**如何利用这些“侧门”进

weixin_33798152的博客 433

GitLab 严重漏洞在野被广泛利用,企业需立即自查

4.1 事件总结本次事件是通过免费社区蜜罐 HFish、OneEDR 在收集终端的进程、网络、文件等系统行为发现的,通过 OneEDR的智能关联功能,可了解到安全事件的上下文以及主机、账号、进程等信息,通过“进程链”快速掌握事件的影响范围以及事件的概括,从而精准溯源。HFish 是一款基于 Golang 开发的社区免费蜜罐,可提供多种网络服务和 Web 应用模拟。OneEDR。

qq_53058639的博客 789

Linux服务器挖矿木马攻防实战:从入侵排查到防御加固

在云计算与服务器运维领域,服务器安全是保障业务连续性的基石。其核心原理在于通过系统加固、访问控制和持续监控,构建纵深防御体系,抵御外部威胁。这一实践的技术价值在于直接保护企业核心计算资源与数据资产,避免因安全事件导致的服务中断与经济损失。典型的应用场景包括公有云服务器、企业自建数据中心以及各类在线业务平台的安全防护。本文将聚焦于其中一种高发威胁——挖矿木马,深入解析其利用漏洞入侵、消耗CPU资源进行加密货币挖矿的攻击链路,并提供从进程排查、文件清理到系统加固的完整解决方案,帮助运维人员有效应对资源劫持风险,

weixin_34248023的博客 388

服务器挖矿病毒应急响应实战:从异常进程检测到.so后门清除

Linux服务器安全运维中,进程管理与系统监控是基础而关键的技能。通过top、htop等命令实时监控CPU、内存及网络资源,可以快速识别异常进程行为,这是入侵检测的第一道防线。其技术价值在于,能够帮助运维人员及时发现如CPU持续高占用、陌生进程等安全威胁,有效防止服务器资源被恶意占用,保障业务稳定运行。在实际应用场景中,服务器常面临挖矿病毒、木马后门等自动化攻击,这些威胁不仅消耗算力,更可能作为跳板引发进一步的安全风险。本文聚焦于服务器入侵应急响应实战,详细介绍了从top命令发现kthreaddk、kin

weixin_34269583的博客 338

GitLab任意文件读取漏洞CVE-2020-10977重现

漏洞描述 地址: https://www.freebuf.com/vuls/235982.html Gitlab安装 官方地址: https://docs.gitlab.com/omnibus/docker/ 启动docker: 注意版本号,不要用最新版本,这个漏洞是有相关版本的 docker run --detach \ --hostname 192.168.1.22 \ --publish 9443:443 --publish 980:80 --publish 922:22 \ -

cumt_TTR的专栏 2258

GitlabGitlab挖矿病毒处理

出现一个占用cpu极高的进程,kill 并删除后,又会自动出现(大概率为定时任务)。利用GitLab ExifTool RCE 漏洞执行挖矿脚本。# rm -rf /tmp/病毒文件。查询定位后发现用户为git。3,gitlab打补丁包。2,清除挖矿进程文件。

不纯正的逼格的专栏 364

gitlab 挖矿病毒处理

利用GitLab ExifTool RCE 漏洞执行挖矿脚本影响的 GitLab版本:11.9

MrLee的博客 1870

挖矿病毒解决经验

通过刚才top查看的进程会发现有一个pid为998的用户启动了那几个进程,通过cat/etc/passwd查看系统中所有的用户,拿到998用户对应的用户名,把用户删除。使用top命令查看系统资源占用,按shift+p排序查看cpu高占用的进程,发现挖矿病毒分为多个进程运行,如果是多核cpu可以按1查看每个核心的占用情况。由于挖矿病毒一般都无法通过杀死进程直接根除,所以需要找出病毒进程,根据病毒进程找到启动的脚本。脚本一般来说是没有权限运行的,说明服务器可能已经沦陷,管理员密码被获取,或者留了隐藏用户。

2301_79011934的博客 810

Linux害虫落马记

作者:田逸(vx:formyz) 江湖救急,一老友告知,一运行Gitlab的主机负载很高,并且把整个出口带宽都耗尽了,希帮忙处理。根据经验,直接答复“很可能被挖矿了”。在取得系统权限以后,登录到该系统。 查看系统进程,除了发现挖矿进程“xmrig”外,还有两个命名怪异的进程“diofiglos”与“cacascqw”。试着用kill指令绞杀挖矿进程“xmrig”,杀掉一个又再启动一个,无法消灭之。是不是有自动任务在时刻在探测挖矿进程是否处于运行状态呢?查看Crond配置,未有发现。 该系统

linux硬派运维 974
上一篇: iReport编辑报表,以及打印PDF
闻刀起舞
博客等级 码龄13年 2粉丝 · 6原创
评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值