
IOCs और एक वास्तविक Linux रूट समझौते से एक रीड-ओनली ट्राइएज चेकलिस्ट: RedTail miner, XorDDoS persistence, MoneroOcean miner, DirtyFrag LPE (CVE-2026-43284/43500). CC0.
जुलाई 2026 में हैक हुए एक Linux सर्वर से समझौता संकेतक और एक ट्राइएज स्क्रिप्ट। यह कोई कुलीन विफलता नहीं थी। यह एक बुनियादी गलती थी, जिसे सार्वजनिक रूप से स्वीकार किया गया क्योंकि जब लॉग हों तो शर्म अधिक उपयोगी होती है।
अगर उन्होंने भी कोई मूर्खतापूर्ण गलती नहीं की होती (मुझे ssh से लॉक कर दिया, जिससे मैं अन्यथा शायद नोटिस नहीं करता) तो मैं इसे पकड़ नहीं पाता। मैं कुछ तरीकों से जानता हूँ कि मैं क्या कर रहा हूँ, लेकिन यहाँ अनुभव कम है। मुझे रोबोट से सलाह लेनी पड़ी। Fable ने इसे मिस किया, लेकिन Codex 5.5 ने लाइव समझौता पाया; एक बार जब दोनों समाधानों का एक साथ मूल्यांकन किया गया, तो कुछ चीजें थीं जो तीनों (मुझे सहित) से छूट गईं।
उपयोगी भाग नीचे है: IOCs, टाइमस्टैम्प, और मुझसे अधिक चतुर लोगों के लिए एक केवल-पढ़ने योग्य चेकलिस्ट। जब ऐसा कुछ होता है तो मुझे अच्छा लगता है जब मैं ऑनलाइन कुछ भी ढूंढ सकता हूँ, तो यह रहा वह।
तीन मिनट के लिए, मैंने रूट वाले किसी से लड़ने के लिए AIs को दोहरी तलवार चलाने का अपना जीवनकाल का लक्ष्य पूरा किया! 🧙🏻♂️ कोई बारह वर्षीय मुझे बताए*
php-fpm: pool www के रूप में छिपा हुआ था/etc/cron.hourly/gcc.sh, libudev.so, नकली सेवाएँ)systemd-resolvd के रूप में चल रहा था जिसका प्रक्रिया शीर्षक [kworker/0:2] थापूरा लेखन, समयरेखा और मैंने प्रत्येक टुकड़ा कैसे पाया, lukesteuber.com/writing/redtail-compromise पर उपलब्ध है। यह बहुत अच्छा नहीं होगा, लेकिन इस सब का समय काफी दिलचस्प था; यह ऐसा था जैसे अपने घर में एक डाकू को ढूंढना, जैसे वह दरवाजा बंद रखने की कोशिश कर रहा हो, और अंत में उसके हाथों को फ्रेम से अलग करके उसे अपनी संपत्ति से भगाना। लगभग दो मिनट तक।
वैसे भी।
iocs.txt: हैश, दुरुपयोग संपर्कों के साथ C2 IP, Monero पूल और वॉलेट, फ़ाइलसिस्टम कलाकृतियाँ, प्रक्रिया भेष, CVEs।check-my-box.sh: केवल-पढ़ने योग्य ट्राइएज। इस घटना से विशिष्ट संकेतों की जाँच करता है और कुछ भी नहीं बदलता।curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh
एक साफ रन इस बात का प्रमाण नहीं है कि आप सुरक्षित हैं, और एक हिट इस बात का प्रमाण नहीं है कि आप हैक हो गए हैं। दोनों का मतलब है कि और करीब से देखें।
पासवर्ड SSH और रूट लॉगिन सक्षम थे। सबूत ब्रूट-फोर्स एक्सेस की ओर इशारा करते हैं, फिर रूट तक DirtyFrag। वह एक्सपोजर मेरी अपनी गलती थी। यदि आप अपने स्वामित्व वाले बॉक्स पर वही सेटअप पाते हैं, तो इसे अत्यावश्यक मानें: पासवर्ड प्रमाणीकरण और रूट SSH अक्षम करें, क्रेडेंशियल बदलें, और मेमोरी के बजाय लॉग से सत्यापित करें।
CC0. सार्वजनिक डोमेन। इसे लें, इसे फोर्क करें, इसे अपनी खोजों में शामिल करें। इन परिवारों के लिए सुधार और नए संकेतक issues या PR के रूप में स्वागत हैं।
*बाकी के बारे में उसे मत बताना, यार। मैं बचपन में AI को लेकर बहुत उत्साहित था। अब वे प्यासे छोटे नस्लवादी बग शिकारी हैं।